在很多安全測(cè)試相關(guān)的工具中,很多結(jié)果都會(huì)引用一個(gè)CVE或者CWE的編號(hào),這個(gè)編號(hào)是什么?讓我們一起研究探索一下吧。
01、CVE介紹
CVE概念
CVE 的英文全稱是“Common Vulnerabilities & Exposures”通用漏洞披露。CVE就好像是一個(gè)字典表,為廣泛認(rèn)同的信息安全漏洞或者已經(jīng)暴露出來(lái)的弱點(diǎn)給出一個(gè)公共的名稱。
CVE產(chǎn)品背景
實(shí)時(shí)入侵檢測(cè)和漏洞掃描評(píng)估的技術(shù)和產(chǎn)品很多,有時(shí)候每個(gè)產(chǎn)品對(duì)同一個(gè)漏洞的表述不一樣,這個(gè)溝通起來(lái)就很費(fèi)勁。
使用一個(gè)共同的名字----CVE,可以幫助用戶在各自獨(dú)立的各種漏洞數(shù)據(jù)庫(kù)中和漏洞評(píng)估工具中共享數(shù)據(jù),雖然這些工具很難整合在一起。
CVE ID解析
CVE+年份+4位隨機(jī)數(shù)字(也有5位數(shù)字的情況)
02、CWE介紹
CWE概念
CWE(CommonWeakness Enumeration)是社區(qū)開(kāi)發(fā)的常見(jiàn)軟件和硬件安全漏洞列表。它是一種通用語(yǔ)言,是安全工具的量尺,并且是弱點(diǎn)識(shí)別,緩解和預(yù)防工作的基準(zhǔn)。
CWE與CVE比較
CWE涉及軟件安全缺陷的方方面面。基本上可以認(rèn)為CWE是所有漏洞的原理基礎(chǔ)性總結(jié)分析,CVE中相當(dāng)數(shù)量的漏洞的成因在CWE中都可以找到相應(yīng)的條目。如在代碼層、應(yīng)用層等多個(gè)方面的缺陷,從CWE角度看,正是由于CWE的一個(gè)或多個(gè)缺陷,從而形成了CVE的漏洞。
03、CVSS介紹
CVSS概念
CVSS : Common Vulnerability Scoring System,即“通用漏洞評(píng)分系統(tǒng)”,是一個(gè)“行業(yè)公開(kāi)標(biāo)準(zhǔn),其被設(shè)計(jì)用來(lái)評(píng)測(cè)漏洞的嚴(yán)重程度,并幫助確定所需反應(yīng)的緊急度和重要度”。
CVSS的目的是幫助人們建立衡量漏洞嚴(yán)重程度的標(biāo)準(zhǔn),使得人們可以比較漏洞的嚴(yán)重程度,從而確定處理它們的優(yōu)先級(jí)。CVSS得分基于一系列維度上的測(cè)量結(jié)果,這些測(cè)量維度被稱為量度(Metrics)。漏洞的最終得分最大為10,最小為0。得分7~10的漏洞通常被認(rèn)為比較嚴(yán)重,得分在4~6.9之間的是中級(jí)漏洞,0~3.9的則是低級(jí)漏洞。
所以通常來(lái)說(shuō),在安全測(cè)試中,CWE也好,CVE也好,7~10分的漏洞都是必須要修復(fù)的。
不過(guò)有一個(gè)地方,我目前也還沒(méi)搞懂,在NVD(國(guó)家漏洞庫(kù))中,每個(gè)CVE都有一個(gè)CVSS評(píng)分,但是CWE的CVSS評(píng)分是怎么來(lái)的我還沒(méi)搞清楚。例如,AppScan中,每個(gè)問(wèn)題都對(duì)應(yīng)有一個(gè)CWE ID和CVSS評(píng)分,不知道AppScan是如何給CWE評(píng)分的。
-
安全測(cè)試
+關(guān)注
關(guān)注
0文章
28瀏覽量
8722 -
cve漏洞庫(kù)
+關(guān)注
關(guān)注
0文章
4瀏覽量
4071 -
CVSS
+關(guān)注
關(guān)注
0文章
4瀏覽量
2270
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
電池的安全性測(cè)試項(xiàng)目有哪些?
![電池的<b class='flag-5'>安全</b>性<b class='flag-5'>測(cè)試</b>項(xiàng)目有哪些?](https://file1.elecfans.com/web3/M00/01/44/wKgZPGdSWXaAKUfjAABjfIXWbA4979.png)
電池安全性測(cè)試關(guān)鍵:圓柱與軟包電池測(cè)試設(shè)備指南
![電池<b class='flag-5'>安全</b>性<b class='flag-5'>測(cè)試</b>關(guān)鍵:圓柱與軟包電池<b class='flag-5'>測(cè)試</b>設(shè)備指南](https://file1.elecfans.com/web3/M00/01/43/wKgZPGdSVMyAYbB3AABfPhFdjEA137.png)
國(guó)電西高產(chǎn)品助力電氣安全性能測(cè)試
滿足多場(chǎng)景多標(biāo)準(zhǔn)的通用多功能電氣安全測(cè)試設(shè)備Profitest Prime AC
![滿足多場(chǎng)景多標(biāo)準(zhǔn)的通用多功能電氣<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>設(shè)備Profitest Prime AC](https://file1.elecfans.com//web2/M00/04/39/wKgaombCstWAUvLdAAFKLje7yXc16.jpeg)
代碼靜態(tài)測(cè)試工具Klocwork 2024.2新發(fā)布
![代碼靜態(tài)<b class='flag-5'>測(cè)試</b>工具Klocwork 2024.2新發(fā)布](https://file1.elecfans.com/web2/M00/00/BE/wKgZomaxo5qAB7NrAAAgMTA8g3Q197.png)
從CVE-2024-6387 OpenSSH Server 漏洞談?wù)勂髽I(yè)安全運(yùn)營(yíng)與應(yīng)急響應(yīng)
![從<b class='flag-5'>CVE</b>-2024-6387 OpenSSH Server 漏洞談?wù)勂髽I(yè)<b class='flag-5'>安全</b>運(yùn)營(yíng)與應(yīng)急響應(yīng)](https://file1.elecfans.com//web2/M00/FB/8C/wKgaomaN8heAK4V2AADS2DaUKUM307.jpg)
密封測(cè)試儀:如何做到安全使用
![密封<b class='flag-5'>測(cè)試</b>儀:如何做到<b class='flag-5'>安全</b>使用](https://file1.elecfans.com/web2/M00/EF/34/wKgaomZtQQ-Ab3pbAABL0dG3Ebo372.png)
新能源汽車不安全?新能源汽車測(cè)試之方案篇——充電樁綜合測(cè)試
![新能源汽車不<b class='flag-5'>安全</b>?新能源汽車<b class='flag-5'>測(cè)試</b><b class='flag-5'>之</b>方案篇——充電樁綜合<b class='flag-5'>測(cè)試</b>](https://file1.elecfans.com/web2/M00/EC/A8/wKgZomZn812ATNNxAASz_mPYKs0258.png)
開(kāi)關(guān)電源安全性測(cè)試項(xiàng)目有哪些?如何測(cè)試?
![開(kāi)關(guān)電源<b class='flag-5'>安全</b>性<b class='flag-5'>測(cè)試</b>項(xiàng)目有哪些?如何<b class='flag-5'>測(cè)試</b>?](https://file1.elecfans.com/web2/M00/AD/A8/wKgZomVCE1WAT7X4AAEYhw5Zcc4652.png)
iOS 17.4.1修復(fù)兩安全漏洞,涉及多款iPhone和iPad
DC電源模塊的安全性能評(píng)估與測(cè)試方法
![DC電源模塊的<b class='flag-5'>安全</b>性能評(píng)估與<b class='flag-5'>測(cè)試</b>方法](https://file1.elecfans.com/web2/M00/BE/B5/wKgZomW17JqAfFvMAAGBz-gmVP8805.png)
Cybellum—信息安全測(cè)試工具
![Cybellum—信息<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>工具](https://file1.elecfans.com/web2/M00/BF/80/wKgaomWzcYKAViKXAAIN2dk9eEU439.png)
評(píng)論