EC-Council Certified Ethical Hacker (CEH) v12System Hacking Phases and Attack TechniquesMedium
A penetration tester is performing an internal assessment. They notice that a critical web application is running on an outdated version of Apache Tomcat. They consult public vulnerability databases and find several known high-severity vulnerabilities (e.g., CVEs) associated with this specific version. Which step in the vulnerability analysis process is the tester currently performing?
- AVulnerability Identification
- BVulnerability Verification
- CVulnerability Remediation
- DVulnerability Prioritization
Show answer & explanationAnswer & explanation
Correct answer: A. Vulnerability Identification
Identifying that an outdated software version is running, and correlating that with known CVEs from public databases, directly falls under the 'Vulnerability Identification' phase. This step involves discovering potential weaknesses based on known issues with specific software or configurations.
Why the other options are wrong
- B. Vulnerability Verification involves confirming if an identified vulnerability is exploitable and truly exists in the environment.
- C. Vulnerability Remediation is the process of fixing the identified vulnerabilities.
- D. Vulnerability Prioritization ranks vulnerabilities based on their risk and impact.
Vulnerability Identification
The initial step in vulnerability analysis where potential security weaknesses are discovered through various methods, such as scanning, manual review, or comparing software versions against known vulnerability databases.
- Involves discovering outdated software, misconfigurations, or known CVEs.
- Often uses automated scanners or manual checks.
- Aims to create a list of potential vulnerabilities.
Memory trick: Identify, Verify, Prioritize, Remediate, Report, Repeat – the vuln cycle's beat.