Woche 5 — Schwachstellenrecherche
Lernziele
- Von einem entdeckten Dienst zu einer qualifizierten Schwachstelle gelangen.
- CVE, NVD und CVSS nutzen, ohne sich von rohen Werten täuschen zu lassen.
- Falsch-Positive von Nikto herausfiltern und Ergebnisse abgleichen.
Ein CVE-Datenblatt richtig lesen
- CVE = eindeutige Kennung, nichts weiter.
- CVSS = theoretischer Schweregrad. Ein CVSS von 9,8 ohne Internetexposition kann deutlich weniger gefährlich sein als ein öffentlich exponierter CVSS von 6,5.
- EPSS = Wahrscheinlichkeit einer Ausnutzung innerhalb von 30 Tagen. Ergänzt den CVSS zur Priorisierung.
- KEV (CISA) = Liste der aktiv ausgenutzten Schwachstellen. Absolute Priorität.
Werkzeugkasten
# Lokale Offline-Suche in der Exploit-Datenbank.
searchsploit "Apache 2.4.49"
# Generische Web-Analyse. Viel Rauschen, muss abgeglichen werden.
nikto -h https://beispiel.com -Format txt -o rapports/nikto.txt
# Gezielterer Scan, sobald man weiß, wonach man sucht.
nuclei -u https://beispiel.com -tags cve,exposure -severity high,critical
Methode — Von der Entdeckung zur Feststellung
- Auflisten der Dienste mit Version aus den Scans von Woche 4.
- Abfragen von CVE/NVD und dem KEV-Index für jede Version.
- Manuell bestätigen: Die angezeigte Version kann irreführend sein (zurückportierter Patch, eingefrorener Header). Keine Feststellung ohne Reproduktion.
- Dokumentieren: getestete URL, gesendete Anfrage, beobachtete Antwort. Screenshot oder
curl -v-Mitschnitt als Beleg.
Priorisierung
Ein Pentest darf keine flache Liste mit 200 Zeilen abliefern. Gruppieren Sie:
| Priorität | Kriterien |
|---|---|
| P1 | Ohne Authentifizierung ausnutzbar + öffentliche Exposition + KEV oder öffentlicher POC |
| P2 | Mit Standardkonto ausnutzbar + Zugriff auf Daten |
| P3 | Nur unter seltenen Bedingungen ausnutzbar, begrenzte Auswirkung |
| P4 | Konfigurationsfehler, ohne Dringlichkeit zu beheben |