找回密码
 立即注册
注册 登录
×
热搜: 活动 交友 discuz
查看: 105|回复: 0

什么是CVE(通用漏洞披露)

[复制链接]

1

主题

2

帖子

4

积分

新手上路

Rank: 1

积分
4
发表于 2022-12-26 21:52:15 | 显示全部楼层 |阅读模式
CVE(Common Vulnerabilities & Explosure),中文叫通用漏洞披露,是一个漏洞数据库,由MITRE公司管理和维护。每个漏洞都有一个编号,比如去年引起轰动的log4j漏洞的编号是CVE-2021-44228,编号的规则是由CVE字母加上披露年份和一个4到5位数的数字组成(CVE - CVE ID Syntax Change (Archived) (mitre.org))。
截至2022年12月14日,已经有190453个CVE记录,漏洞涵盖计算机系统各个领域,包括协议实现漏洞,软件实现漏洞,硬件漏洞。CVE的记录非常短,只是简要地描述了一下漏洞(如下图为CVE-2021-44227的CVE记录),关于漏洞的更多细节会收录在其他数据库中,包括美国国家漏洞数据库(NVD),中国国家漏洞数据库(CNVD),CERT/CC漏洞注释数据库及由供应商和其他组织维护的各种列表。通过 CVE ID,用户就能跨上述不同系统来简便地识别同一个安全缺陷。


CVE编号(ID)由CVE编号管理机构(CNA)分配。全球目前约有100个CNA,MITRE也可以直接发布CVE。任何人都可以在任何地方向CNA提交漏洞披露报告,通过CNA审核后,会为该漏洞分配一个CVE编号。
什么样的缺陷才算CVE?

只有满足一系列特定条件的缺陷才会分配 CVE ID。这些缺陷必须满足以下条件:
1. 可以单独修复。2. 已得到相关供应商的确认或已记录在案。3. 会影响某个代码库。
如何评估漏洞严重性?

通用漏洞评分系统(CVSS)是一个用来评估通用漏洞严重性的一个评分系统,漏洞评分范围为从0.0到10.0,评分越高越严重。

参考资料

一文带你快速理解CVE是什么意思?从CVE ID分配到CVE漏洞处理
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋| 黑客通

GMT+8, 2025-10-12 22:10 , Processed in 0.087989 second(s), 23 queries .

Powered by Discuz! X3.4

Copyright © 2020, LianLian.

快速回复 返回顶部 返回列表