Een groep onderzoekers van de Virginia Polytechnic Institute, evenals bedrijven Cyentia en RAND, heeft de resultaten geanalyseerd over de risico's bij het toepassen van verschillende strategieƫn voor het verhelpen van kwetsbaarheden. Na het bestuderen van 76.000 kwetsbaarheden, gevonden tussen 2009 en 2018, is vastgesteld dat slechts 4.183 daarvan (5,5%) zijn gebruikt voor daadwerkelijke aanvallen. Dit cijfer is vijf keer hoger dan eerdere voorspellingen, waarin het aantal geƫxploiteerde problemen op ongeveer 1,4% werd geschat.
Er werd geen correlatie gevonden tussen de publicatie van exploitprototype in de openbaarheid en de pogingen tot het uitbuiten van kwetsbaarheden. Van alle bekende gevallen van uitbuiting was er slechts in de helft van de gevallen eerder een prototype van de exploit gepubliceerd in open bronnen. Het ontbreken van een exploitprototype weerhoudt aanvallers er niet van om, indien nodig, zelf exploits te creƫren.
Vanuit andere conclusies kan worden opgemerkt dat vooral kwetsbaarheden met een hoge bedreigingsscore volgens de CVSS-classificatie veelgevraagd zijn voor exploitatie. In bijna de helft van de aanvallen werden kwetsbaarheden met een score van minstens 9 gebruikt.
Het totale aantal gepubliceerde exploitprototypes gedurende de beschouwde periode werd geschat op 9.726. De gegevens over exploits die in het onderzoek zijn gebruikt, zijn verkregen uit
verzamelingen zoals Exploit DB, Metasploit, D2 Securityās Elliot Kit, Canvas Exploitation Framework, Contagio, Reversing Labs en Secureworks CTU.
Informatie over kwetsbaarheden is verkregen uit de database (National Vulnerability Database). Informatie over feiten van exploitatie is samengevat op basis van gegevens van FortiGuard Labs, SANS Internet Storm Center, Secureworks CTU, Alienvaultās OSSIM en ReversingLabs.
Het onderzoek is uitgevoerd met als doel het bepalen van de optimale balans tussen het toepassen van updates bij het identificeren van kwetsbaarheden en het oplossen van alleen de meest gevaarlijke problemen. In het eerste geval wordt een hoge effectiviteit van de bescherming verzekerd, maar zijn er aanzienlijke middelen nodig voor het onderhoud van de infrastructuur, die voornamelijk worden besteed aan het verhelpen van onbelangrijke problemen. In het tweede geval bestaat het grote risico dat een kwetsbaarheid wordt gemist, die kan worden gebruikt voor een aanval. Het onderzoek toonde aan dat bij het nemen van de beslissing om een update voor het verhelpen van kwetsbaarheden te installeren, men zich niet moet baseren op het ontbreken van een gepubliceerde exploit prototype en dat de kans op exploitatie rechtstreeks afhankelijk is van het gevaarlijke niveau van de kwetsbaarheid.
Bron: opennet.ru
