Environ 5,5 % des vulnérabilités détectées sont utilisées pour mener des attaques

Un groupe de chercheurs de l'Université polytechnique de Virginie, ainsi que des entreprises Cyentia et RAND, a publié a analysé les risques associés à différentes stratégies de correction des vulnérabilités. En examinant 76 000 vulnérabilités identifiées entre 2009 et 2018, il a été déterminé que seulement 4 183 d'entre elles (5,5 %) avaient été utilisées pour mener des attaques réelles. Ce chiffre est cinq fois supérieur aux prévisions précédemment publiées, qui estimaient le nombre de problèmes exploités à environ 1,4 %.

Aucune corrélation n'a été trouvée entre la publication de prototypes d'exploits en accès libre et les tentatives d'exploitation des vulnérabilités. Parmi tous les faits d'exploitation des vulnérabilités connus des chercheurs, il n'y avait un prototype d'exploit publié dans des sources ouvertes que dans la moitié des cas. L'absence d'un prototype d'exploit n'empêche pas les attaquants qui, si nécessaire, créent des exploits par eux-mêmes.

Parmi les autres conclusions, il convient de noter que les vulnérabilités jugées critiques selon la classification CVSS sont principalement celles qui sont exploitées. Dans près de la moitié des attaques, des vulnérabilités avec un score d'au moins 9 ont été utilisées.

Le nombre total de prototypes d'exploits publiés pendant la période étudiée est estimé à 9 726. Les données sur les exploits utilisées dans l'étude provenaient de
collections Exploit DB, Metasploit, D2 Security’s Elliot Kit, Canvas Exploitation Framework, Contagio, Reversing Labs et Secureworks CTU.
Les informations sur les vulnérabilités ont été obtenues à partir de la base NIST NVD (National Vulnerability Database). Les informations concernant les faits d'exploitation ont été résumées sur la base des données fournies par FortiGuard Labs, SANS Internet Storm Center, Secureworks CTU, Alienvault’s OSSIM et ReversingLabs.

L'étude a été menée afin de déterminer l'équilibre optimal entre l'application des mises à jour lors de la détection de vulnérabilités et la correction des problèmes les plus dangereux uniquement. Dans le premier cas, une haute efficacité de protection est assurée, mais des ressources considérables sont nécessaires pour maintenir l'infrastructure, qui sont principalement dépensées pour corriger des problèmes mineurs. Dans le second cas, il y a un grand risque de manquer une vulnérabilité qui pourrait être utilisée pour une attaque. L'étude a montré que lors de la décision d'installer une mise à jour corrigeant une vulnérabilité, il ne faut pas se fier à l'absence d'un prototype d'exploitation publié, et le risque d'exploitation dépend directement du niveau de danger de la vulnérabilité.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster