Gå til indhold
atlas

Zero-day-sårbarhed

Også kendt som: zero-day, 0-day, nuldagssårbarhed

En fejl, som angribere kender, før producenten gør, så der ikke findes nogen rettelse at installere, den dag den bliver udnyttet.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En sårbarhed i software eller hardware, som producenten ikke kender, eller kender men endnu ikke har rettet, på det tidspunkt, den første gang udnyttes - producenten har haft “nul dage” til at udgive en patch.

Forklaret enkelt

Som en indbrudstyv, der har fundet et hemmeligt hul i hegnet, som selv ejeren ikke kender til - man kan ikke sætte lås på et hul, ingen har set.

I praksis

Angribere bruger en ukendt fejl i et udbredt produkt til filoverførsel til at stjæle data fra hundredvis af organisationer; i en pensionskasse må driftschefen slukke for tjenesten, indtil producenten udsender en patch nogle dage senere.

Hvorfor det betyder noget

Selv hurtig patching hjælper ikke, før der findes en rettelse; derfor er det lag af forsvar, begrænsede rettigheder og overvågning af usædvanlig adfærd, der fanger disse angreb.

Teknisk uddybning

Ordet "zero-day" bruges om tre beslægtede, men adskilte ting, og præcision er vigtig. En zero-day-sårbarhed er en fejl, som leverandøren ikke kender, eller kender men ikke har rettet, i det øjeblik den første gang bruges mod rigtige mål. Et zero-day-exploit er den virkende teknik eller kode, der udnytter den. Et zero-day-angreb er den faktiske brug af det exploit, før en rettelse findes. Navnet afspejler, at leverandøren har haft nul dage til at rette. Når en patch er udgivet, ophører fejlen med at være en zero-day; hvis angribere fortsat udnytter upatchede systemer bagefter, bliver den til en "N-day"- eller "one-day"-sårbarhed, som i praksis fører til langt flere kompromitteringer end egentlige zero-days, fordi mange organisationer patcher langsomt.

Den definerende egenskab er eksponeringsvinduet - intervallet mellem den første udnyttelse og en rettelses tilgængelighed og udrulning - hvor signatur- og patchbaserede forsvar strukturelt ikke kan hjælpe, da hverken en signatur eller en patch endnu findes. Derfor har zero-days høj værdi: både legitime bug bounty-programmer og grå-markedets exploit-mæglere betaler store beløb, og kommercielle spyware-leverandører (Pegasus/NSO Group-sagen er den bedst dokumenterede) har udnyttet zero-click-zero-days i praksis mod mobile enheder. Operationer på statsniveau har kædet flere zero-days sammen for effekt, som Stuxnet-kampagnen mod iranske centrifuger berømt gjorde omkring 2010.

Fordi forebyggelse via patching er umulig i vinduet, hviler forsvar på foranstaltninger, der ikke afhænger af at kende den konkrete fejl: defence-in-depth og least privilege for at begrænse, hvad et vellykket exploit når; adfærds- og anomalidetektion (EDR/XDR), der markerer effekterne af udnyttelse - uventet procesadfærd, hukommelseskorruption, usædvanlig udgående trafik - frem for et kendt mønster; exploit-mitigeringsteknologier (ASLR, DEP, control-flow integrity, sandboxing), der hæver omkostningen ved at gøre en fejl til pålidelig kodeeksekvering; og virtuel patching i en WAF eller IPS til at blokere exploit-trafik, før leverandørens rettelse lander. Hurtig udrulning af patches, når en rettelse dukker op, er dét, der mindsker den langt større N-day-eksponering.

Coordinated Vulnerability Disclosure former, hvordan zero-days bliver kendt: forskere rapporterer typisk privat og giver et rettelsesvindue (Googles Project Zero bruger en 90-dages-politik), før offentliggørelse, mens fuld offentliggørelse eller et læk kan gøre en stille tilbageholdt fejl til masseudnyttelse på én nat. CISA's Known Exploited Vulnerabilities-katalog registrerer fejl, der er bekræftet udnyttet, hvoraf flere begyndte som zero-days. En udbredt misforståelse er, at zero-days er den vigtigste trussel mod de fleste organisationer; for flertallet står kendte, men upatchede sårbarheder, fejlkonfiguration og phishing for langt flere hændelser, så basal hygiejne mindsker som regel risikoen mere end at forsvare sig mod eksotiske zero-days. En zero-day er et specialtilfælde af en sårbarhed defineret ved timing - fraværet af en tilgængelig patch, når udnyttelsen begynder - ikke ved nogen anderledes underliggende natur.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Patch
  2. →Exploit
  3. →Zero-day-sårbarhed

Relationer

En slags
Sårbarhed
Forudsætter
PatchExploit

Kilder og videre læsning

Standarder og officielle tekster

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.