Araçlar

CWE & MITRE ATT&CK Tehdit Matrisi

Zafiyet sınıfları (Common Weakness Enumeration - CWE) ile saldırgan taktik ve tekniklerini (MITRE ATT&CK) eşleştirerek tehdit modelleme ve savunma planlaması yapın.

CWE-89

SQL Enjeksiyonu (SQL Injection)

Critical

Kullanıcı girdilerinin SQL sorgusuna filtrelenmeden eklenmesi sonucu veritabanında yetkisiz komut çalıştırma veya veri sızdırma.

Kategori: Web / Database
Örnek Zafiyet: CVE-2023-34362 (MOVEit Transfer)
MITRE ATT&CK Teknikleri:
T1190: Exploit Public-Facing ApplicationT1059: Command and Scripting Interpreter
Savunma ve İyileştirme: Parametreli sorgular (Prepared Statements / ORM parametrizasyonu) ve katı girdi doğrulama uygulayın.
CWE-78

İşletim Sistemi Komut Enjeksiyonu (OS Command Injection)

Critical

Uygulamanın kullanıcı verilerini sistem kabuğuna (shell) argüman olarak geçirmesiyle sunucuda doğrudan işletim sistemi komutları çalıştırılması.

Kategori: System / API
Örnek Zafiyet: CVE-2024-3400 (Palo Alto PAN-OS)
MITRE ATT&CK Teknikleri:
T1059: Command and Scripting InterpreterT1203: Exploitation for Client Execution
Savunma ve İyileştirme: Sistem kabuğu çağıran API kullanımından kaçının. Girdileri sıkı beyaz liste ile doğrulayın ve güvenli kütüphane API’leri kullanın.
CWE-502

Güvensiz Nesne Serileştirme (Deserialization of Untrusted Data)

Critical

Güvenilmeyen kaynaklardan gelen serileştirilmiş verilerin nesneye dönüştürülmesi sırasında zararlı kodun tetiklenmesi.

Kategori: Application / Memory
Örnek Zafiyet: CVE-2023-46604 (Apache ActiveMQ OpenWire)
MITRE ATT&CK Teknikleri:
T1190: Exploit Public-Facing ApplicationT1203: Exploitation for Client Execution
Savunma ve İyileştirme: Doğal serileştirme formatlarından kaçının (Java ObjectInputStream, Python pickle, PHP unserialize). JSON veya Protocol Buffers gibi güvenli veri formatlarını tercih edin.
CWE-287

Hatalı Kimlik Doğrulama (Improper Authentication)

Critical

Kullanıcının iddia ettiği kimliğin yeterli veya doğru şekilde doğrulanmaması sonucu kimlik atlatma (Auth Bypass).

Kategori: Auth / IAM
Örnek Zafiyet: CVE-2023-46805 (Ivanti Connect Secure)
MITRE ATT&CK Teknikleri:
T1078: Valid AccountsT1556: Modify Authentication Process
Savunma ve İyileştirme: Çok faktörlü kimlik doğrulama (MFA) zorunlu kılın, merkezi OAuth2/OIDC veya SAML sağlayıcıları kullanın ve özel auth bypass mantıklarını kaldırın.
CWE-918

Sunucu Taraflı İstek Sahteciliği (Server-Side Request Forgery (SSRF))

High

Sunucunun harici veya dahili bir URI’ye denetimsiz istek göndermesiyle iç ağın veya bulut metadata servislerinin (IMDS 169.254.169.254) ifşa edilmesi.

Kategori: Cloud / Network
Örnek Zafiyet: CVE-2021-26855 (Microsoft Exchange Proxylogon)
MITRE ATT&CK Teknikleri:
T1190: Exploit Public-Facing ApplicationT1552: Unsecured Credentials
Savunma ve İyileştirme: Dış URL çağrılarını katı IP/domain beyaz listesiyle sınırlandırın, dahili IP aralıklarını (RFC 1918) engelleyin ve IMDSv2 zorunlu kılın.
CWE-639

Güvensiz Doğrudan Nesne Başvurusu (Insecure Direct Object References (IDOR))

High

Kullanıcı tarafından sağlanan nesne ID’si (örn. /api/invoice/492) üzerinden yetkilendirme kontrolü yapılmadan doğrudan veriye erişilmesi.

Kategori: API / Auth
Örnek Zafiyet: IDOR Architecture Pattern
MITRE ATT&CK Teknikleri:
T1552: Unsecured CredentialsT1213: Data from Information Repositories
Savunma ve İyileştirme: Her veri erişiminde sunucu tarafında oturum sahibinin nesneye erişim hakkı olup olmadığını doğrula (ABAC / RBAC). Tahmin edilemez UUID/GUID kullan.
CWE-79

Siteler Arası Betik Çalıştırma (XSS) (Improper Neutralization of Input During Web Page Generation (XSS))

Medium

Kullanıcı tarayıcısında zararlı JavaScript kodunun çalıştırılarak oturum çerezlerinin çalınması veya kullanıcının taklit edilmesi.

Kategori: Web / Frontend
Örnek Zafiyet: CWE-79 Top 10 Web Vulnerability
MITRE ATT&CK Teknikleri:
T1059.007: JavaScriptT1189: Drive-by Compromise
Savunma ve İyileştirme: Çıktı kodlama (Context-aware output encoding), DOMPurify sanitization ve güçlü Content-Security-Policy (CSP) başlıkları kullanın.
CWE-362

Yarış Durumu (Race Condition) (Concurrent Execution using Shared Resource with Improper Synchronization (Race Condition))

High

Eşzamanlı yürütülen iş parçacıklarının senkronizasyon hatasından faydalanılarak bellek güvenliğinin veya mantıksal kontrollerin aşılması.

Kategori: System / Kernel
Örnek Zafiyet: CVE-2024-6387 (OpenSSH regreSSHion)
MITRE ATT&CK Teknikleri:
T1068: Exploitation for Privilege Escalation
Savunma ve İyileştirme: Atomik işlemler, güvenli kilit (mutex/semaphore) mekanizmaları ve asenkron sinyal güvenliği (async-signal-safe) fonksiyonlar kullanın.
CWE-94

Kod Enjeksiyonu (Improper Control of Generation of Code (Code Injection))

Critical

Uygulama şablon motorlarında (OGNL, SpEL, Twig) veya dinamik değerlendirme (eval) bloklarında istemci girdisi çalıştırılması.

Kategori: Web / Framework
Örnek Zafiyet: CVE-2023-22527 (Confluence OGNL)
MITRE ATT&CK Teknikleri:
T1059: Command and Scripting InterpreterT1190: Exploit Public-Facing Application
Savunma ve İyileştirme: Dinamik kod çalıştırıcıları devre dışı bırakın, şablon motorlarını kum havuzu (sandbox) modunda çalıştırın.
CWE-1395

Savunmasız Üçüncü Taraf Bileşen Bağımlılığı (Dependency on Vulnerable Third-Party Component)

Critical

Yazılım geliştirme döngüsünde bilinen zafiyet veya arka kapı içeren harici kütüphane ve paketlerin projeye dahil edilmesi.

Kategori: Supply Chain
Örnek Zafiyet: CVE-2024-3094 (XZ Utils liblzma)
MITRE ATT&CK Teknikleri:
T1195: Supply Chain Compromise
Savunma ve İyileştirme: Yazılım Malzeme Listesi (SBOM), otomatik SCA (Software Composition Analysis) taramaları ve paket imzalama doğrulamasını devreye alın.