Zum Hauptinhalt springen

Woche 5 — Schwachstellenrecherche

Lernziele​

  • Von einem entdeckten Dienst zu einer qualifizierten Schwachstelle gelangen.
  • CVE, NVD und CVSS nutzen, ohne sich von rohen Werten täuschen zu lassen.
  • Falsch-Positive von Nikto herausfiltern und Ergebnisse abgleichen.

Ein CVE-Datenblatt richtig lesen​

  • CVE = eindeutige Kennung, nichts weiter.
  • CVSS = theoretischer Schweregrad. Ein CVSS von 9,8 ohne Internetexposition kann deutlich weniger gefährlich sein als ein öffentlich exponierter CVSS von 6,5.
  • EPSS = Wahrscheinlichkeit einer Ausnutzung innerhalb von 30 Tagen. Ergänzt den CVSS zur Priorisierung.
  • KEV (CISA) = Liste der aktiv ausgenutzten Schwachstellen. Absolute Priorität.

Werkzeugkasten​

# Lokale Offline-Suche in der Exploit-Datenbank.
searchsploit "Apache 2.4.49"

# Generische Web-Analyse. Viel Rauschen, muss abgeglichen werden.
nikto -h https://beispiel.com -Format txt -o rapports/nikto.txt

# Gezielterer Scan, sobald man weiß, wonach man sucht.
nuclei -u https://beispiel.com -tags cve,exposure -severity high,critical

Methode — Von der Entdeckung zur Feststellung​

  1. Auflisten der Dienste mit Version aus den Scans von Woche 4.
  2. Abfragen von CVE/NVD und dem KEV-Index für jede Version.
  3. Manuell bestätigen: Die angezeigte Version kann irreführend sein (zurückportierter Patch, eingefrorener Header). Keine Feststellung ohne Reproduktion.
  4. Dokumentieren: getestete URL, gesendete Anfrage, beobachtete Antwort. Screenshot oder curl -v-Mitschnitt als Beleg.

Priorisierung​

Ein Pentest darf keine flache Liste mit 200 Zeilen abliefern. Gruppieren Sie:

PrioritätKriterien
P1Ohne Authentifizierung ausnutzbar + öffentliche Exposition + KEV oder öffentlicher POC
P2Mit Standardkonto ausnutzbar + Zugriff auf Daten
P3Nur unter seltenen Bedingungen ausnutzbar, begrenzte Auswirkung
P4Konfigurationsfehler, ohne Dringlichkeit zu beheben