Cyber Security Academy · Lektion

CVE, CWE og CVSS-scoring

Forstå sårbarhedsidentifikatorer, svaghedsklassifikationer og alvorlighedsscorer med eksempler fra virkeligheden.

Lektion 1 af 413 trin

CVE, CWE og CVSS-scoring er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad er en CVE?

CVE (Common Vulnerabilities and Exposures) er en standardiseret identifikator for offentligt kendte sårbarheder. Hver CVE har et unikt ID (f.eks. CVE-2021-44228), en beskrivelse og referencer til rettelser og sikkerhedsmeddelelser.

CVE-id-struktur

CVE-id'er følger formatet CVE-YEAR-NUMBER. Nummerdelen har ingen foranstillede nuller og kan bestå af mindst fire cifre. MITRE tildeler CVE-id'er, mens NVD beriger dem med alvorlighedsscorer.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

Hvad er en CWE?

CWE (Common Weakness Enumeration) klassificerer typen af den grundlæggende svaghed, ikke den konkrete forekomst. CVE'er knyttes til CWE'er — forståelse af svaghedstypen hjælper dig med at skrive sikker kode, der forebygger hele kategorier af sårbarheder.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

Overblik over CVSS

CVSS (Common Vulnerability Scoring System) giver en numerisk score (0.0–10.0), der afspejler alvorligheden. CVSS v3.1 er den aktuelle standard med en grundscore, en tidsmæssig score og en miljøscore.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

CVSS-grundmål: Mulighed for udnyttelse

Målene for mulighed for udnyttelse måler, hvor let en sårbarhed kan angribes: angrebsvektor (netværk/nært netværk/lokal/fysisk), angrebskompleksitet, nødvendige privilegier og brugerinteraktion.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

CVSS-grundmål: Påvirkning

Påvirkningsmålene måler konsekvensen af en vellykket udnyttelse: påvirkning af fortrolighed, integritet og tilgængelighed — hver scoret som Ingen/Lav/Høj.

Sådan læser du CVSS-vektorstrenge

Den fulde CVSS-vektor koder alle mål i en kompakt streng. Værktøjer som NVDs CVSS-beregner lader dig afkode og justere scorerne for dit miljø.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

Søgning i NVD- og CVE-databaser

National Vulnerability Database (nvd.nist.gov) er den autoritative kilde. Søg efter CVE-id, leverandør, produkt eller CWE. Databaser med udnyttelser (exploit-db.com) knytter CVE'er til fungerende udnyttelser.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: Scoring af sandsynlighed for udnyttelse

EPSS (Exploit Prediction Scoring System) forudsiger sandsynligheden for, at en CVE bliver udnyttet i det fri inden for 30 dage. Høj CVSS + høj EPSS = installér rettelsen straks.

Prioritering af CVE'er i praksis

Ikke alle kritiske CVE'er er lige farlige i dit miljø. Prioritér ud fra følgende: Kører den sårbare software? Er angrebsvektoren relevant? Findes der en offentlig udnyttelse? Hvad er forretningspåvirkningen?

CVE-livscyklus

Forskere opdager fejl, indberetter dem (ofte privat), leverandører udgiver rettelser, og CVE'er offentliggøres. Tidsrummet mellem udgivelse af en rettelse og udnyttelse (rettelsesgabet) er ofte få dage — hastigheden i håndteringen af rettelser er vigtig.

Hurtigt tjek

Hvilket interval for CVSS-scoren betragtes som Kritisk?

Opsummering: CVE, CWE og CVSS

CVE'er identificerer specifikke sårbarheder, CWE'er klassificerer deres grundlæggende svaghedstype, og CVSS scorer deres alvorlighed. Tilsammen udgør de sproget inden for sårbarhedshåndtering. Fokuser på CVE'er med høje CVSS-scorer, høj EPSS-sandsynlighed og bekræftet tilstedeværelse i dit miljø.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “CVE, CWE og CVSS-scoring” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “CVE, CWE og CVSS-scoring”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “CVE, CWE og CVSS-scoring”?

Forstå sårbarhedsidentifikatorer, svaghedsklassifikationer og alvorlighedsscorer med eksempler fra virkeligheden. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “CVE, CWE og CVSS-scoring”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. CVE, CWE og CVSS-scoring
  2. Kørsel af Nessus- eller OpenVAS-scanninger
  3. Scanning af webapps med Nikto og OWASP ZAP
  4. Prioritering og afhjælpning af fund
← Tilbage til Cyber Security Academy