تسجيل درجات CVE وCWE وCVSS
افهم معرّفات الثغرات، وتصنيفات نقاط الضعف، وتقييمات الخطورة من خلال أمثلة واقعية.
تسجيل درجات CVE وCWE وCVSS درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما المقصود بـ CVE؟
يُعد CVE (Common Vulnerabilities and Exposures) معرّفًا موحدًا للثغرات المعروفة علنًا. لكل CVE معرّف فريد، مثل CVE-2021-44228، ووصف، ومراجع إلى التصحيحات والتنبيهات.
بنية معرّف CVE
تتبع معرّفات CVE التنسيق CVE-YEAR-NUMBER. ولا يحتوي جزء الرقم على أصفار بادئة، ويمكن أن يتكون من 4 أرقام أو أكثر. تُسند MITRE معرّفات CVE، بينما تُثريها NVD بدرجات الخطورة.
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareما المقصود بـ CWE؟
يصنّف CWE (Common Weakness Enumeration) نوع الضعف المسبّب للمشكلة من جذوره، وليس الحالة المحددة منه. وترتبط CVEs بتصنيفات CWEs؛ إذ يساعد فهم نوع الضعف على كتابة تعليمات برمجية آمنة تمنع فئات كاملة من الثغرات.
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted Dataنظرة عامة على CVSS
يوفر CVSS (Common Vulnerability Scoring System) درجة رقمية من 0.0 إلى 10.0 تعكس مستوى الخطورة. ويُعد CVSS v3.1 المعيار الحالي، ويتضمن الدرجة الأساسية والدرجة الزمنية والدرجة البيئية.
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = Criticalمقاييس CVSS الأساسية: قابلية الاستغلال
تقيس مقاييس قابلية الاستغلال مدى سهولة مهاجمة الثغرة، وتشمل متجه الهجوم (شبكة/مجاور/محلي/فعلي)، وتعقيد الهجوم، والامتيازات المطلوبة، وتفاعل المستخدم.
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionمقاييس CVSS الأساسية: التأثير
تقيس مقاييس التأثير نتيجة الاستغلال الناجح، وتشمل تأثير السرية وتأثير السلامة وتأثير التوافر، ويُقيّم كل منها على أنه بلا تأثير أو منخفض أو مرتفع.
قراءة سلاسل متجه CVSS
يشفّر متجه CVSS الكامل جميع المقاييس في سلسلة مختصرة. وتتيح أدوات مثل حاسبة CVSS في NVD فك ترميز الدرجات وضبطها بما يتناسب مع بيئتك.
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorالبحث في قواعد بيانات NVD وCVE
تُعد قاعدة بيانات الثغرات الوطنية (nvd.nist.gov) المصدر الموثوق. ويمكنك البحث باستخدام معرّف CVE أو المورّد أو المنتج أو CWE. وتربط قواعد بيانات الاستغلال (exploit-db.com) بين CVEs وعمليات استغلال فعالة.
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS: تقييم احتمالية الاستغلال
يتنبأ EPSS (Exploit Prediction Scoring System) باحتمالية استغلال CVE فعليًا خلال 30 يومًا. وتشير الدرجة المرتفعة في CVSS مع الدرجة المرتفعة في EPSS إلى ضرورة تثبيت التصحيح فورًا.
ترتيب أولويات CVEs عمليًا
ليست جميع CVEs الحرجة متساوية في خطورتها على بيئتك. رتّب الأولويات وفقًا للأسئلة التالية: هل البرنامج المعرّض للخطر قيد التشغيل؟ هل متجه الهجوم مناسب؟ هل يوجد استغلال عام؟ ما تأثير ذلك على العمل؟
دورة حياة CVE
يكتشف الباحثون الأخطاء ويبلغون عنها، غالبًا بشكل خاص، ثم يطرح المورّدون التصحيحات وتُنشر CVEs. وغالبًا لا تتجاوز الفترة بين إصدار التصحيح والاستغلال، المعروفة بفجوة التصحيح، عدة أيام؛ لذلك تهم سرعة إدارة التصحيحات.
تحقق سريع
ما نطاق درجات CVSS الذي يُعد حرجًا؟
ملخص: CVE وCWE وCVSS
تحدد CVEs الثغرات المحددة، بينما تصنّف CWEs نوع الضعف المسبّب لها، ويقيّم CVSS مستوى خطورتها. وتشكل هذه العناصر معًا لغة إدارة الثغرات. ركّز على CVEs ذات درجات CVSS المرتفعة، واحتمالية EPSS العالية، والوجود المؤكد في بيئتك.
الأسئلة الشائعة
هل درس «تسجيل درجات CVE وCWE وCVSS» مجاني؟
نعم — نص درس «تسجيل درجات CVE وCWE وCVSS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تسجيل درجات CVE وCWE وCVSS»؟
افهم معرّفات الثغرات، وتصنيفات نقاط الضعف، وتقييمات الخطورة من خلال أمثلة واقعية. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «تسجيل درجات CVE وCWE وCVSS»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تسجيل درجات CVE وCWE وCVSS
- تشغيل عمليات الفحص باستخدام Nessus أو OpenVAS
- فحص تطبيقات الويب باستخدام Nikto وOWASP ZAP
- ترتيب النتائج حسب الأولوية ومعالجتها