質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Q&A

解決済

1回答

1082閲覧

アカウントロックがない場合のCVSS評価

yuikura

総合スコア13

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

0グッド

1クリップ

投稿2020/12/28 02:12

あるシステムにアカウントロックがない場合、CVSSで評価することは可能でしょうか?
アカウントロックがない場合、辞書攻撃等のパスワードクラックの攻撃を受けますが、最終的にはユーザのID/パスワードの組み合わせを当てないと攻撃は成立しません(DoS的な攻撃とはいえるかもしれませんが)。
CVSSの評価項目をみると、あくまで攻撃が成立した場合が前提であるような気がし、アカウントロックがない等のそれ単独では攻撃が成立しない脆弱性は評価できないのではないかと考えました。

これらはCVSSで表すことができるのでしょうか?

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

アカウントロック不備はCWE-307が割り当てられています(Improper Restriction of Excessive Authentication Attempts (過度な認証試行の不適切な制限))。で、CWE-307が割り当てられている脆弱性を調べてみると、たとえば、CVE-2020-14484があります。

OpenClinic GA versions 5.09.02 and 5.89.05b may allow an attacker to bypass the system’s account lockout protection, which may allow brute force password attacks.

NVD - CVE-2020-14484

アカウントロックをバイパスできると説明されていますが、この脆弱性のCVSSv3は9.8(Critical)です(CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。CWE-307の他の脆弱性も、調べた範囲では同じでした…まぁ、同じでないと、それはそれでおかしいわけですが。

率直に言って9.8なわけないと思うわけですが、機械的にCVSSを適用するとそうなってしまいます。ご指摘のように「あくまで攻撃が成立した場合が前提」となっているように見受けます。

本来的に言えば、パスワード認証の本筋は良質のパスワードをつけることであり、アカウントロックは緩和策に過ぎないわけですから、それが「ないこと」をもってCVSS 9.8というのはめちゃくちゃですが、さりとて、適当にパラメータを操作して「らしい」値にすることも好ましくないと思います。

ということで、私見としては、アカウントロックが「ないこと」をCVSSで評価することは無理があり、好ましくないと思います。

投稿2020/12/28 09:40

編集2020/12/28 10:05
ockeghem

総合スコア11701

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

yuikura

2020/12/28 10:01

ご回答ありがとうございます。 やはり、全ての脆弱性を機械的にCVSSに当てはめるのは好ましくありませんね。 他の脆弱性についても、必ずしもCVSSの値がその脆弱性を正しく評価しているわけではないという視点を持つようにします。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問