Разные уязвимости — разные таймлайны
Разумеется, это лишь общие тренды — в случае каждой конкретной уязвимости сроки появления эксплойтов и начала их использования в реальных атаках могут сильно отличаться. В качестве иллюстрации можно привести две уязвимости, которые диаметрально противоположны в этом отношении, несмотря на то, что обе получили счёт CVSS 9.8 и уровень опасности «Критический».
Первая из них,
CVE-2023−28 121, была обнаружена в WooCommerce Payments (он же WooPayments), популярном плагине для Wordpress. Она позволяла получить права администратора на сайте, работающем на Wordpress. Информация об уязвимости была опубликована одновременно с патчем 23 марта 2023 года. Однако рабочие эксплойты появились только в июле, два с половиной месяца спустя. Зато почти сразу после этого началась волна атак с их использованием. Пик эксплуатации пришёлся на 16 июля, когда было зафиксировано 1,3 млн атак.
Такую динамику можно связать с двумя основными факторами. С одной стороны, уязвимость имела не самую высокую ценность для потенциальных атакующих, поскольку взлом сайта на Wordpress, как правило, не позволяет развить атаку и получить дальнейший доступ в инфраструктуру организации. Поэтому эксплойт появился далеко не сразу. С другой стороны, атака через CVE-2023−28 121 легко автоматизируется. Поэтому как только эксплойт стал доступен, многие взломщики быстро ухватились за возможность.
Вторая уязвимость,
CVE-2023−27 997 (XORtigate) — переполнение динамической памяти в SSL/VPN компоненте Fortinet FortiOS. Эта уязвимость позволяла удаленному атакующему выполнять произвольный код. Информация о данном баге появилась 11 июня 2023 года и почти сразу он привлёк серьёзное внимание медиа. Патч был выпущен на следующий день, 12 июня, а уже 16 июня появился эксплойт. Однако первая атака с использованием XORtigate была зафиксирована лишь 12 сентября — через месяц после публикации обновления.
Можно предположить, что факторы были ровно противоположные. С одной стороны, XORtigate — ценная уязвимость, поскольку атака с её использованием может дать злоумышленникам доступ в инфраструктуру атакуемой организации. Поэтому для разработки эксплойта был серьёзный стимул. С другой стороны, эксплуатация XORtigate значительно сложнее и менее эффективна с точки зрения затрачиваемых усилий. Поэтому желающие это делать появились далеко не сразу.