CVE, CWE og CVSS-scoring
Forstå sårbarhedsidentifikatorer, svaghedsklassifikationer og alvorlighedsscorer med eksempler fra virkeligheden.
CVE, CWE og CVSS-scoring er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad er en CVE?
CVE (Common Vulnerabilities and Exposures) er en standardiseret identifikator for offentligt kendte sårbarheder. Hver CVE har et unikt ID (f.eks. CVE-2021-44228), en beskrivelse og referencer til rettelser og sikkerhedsmeddelelser.
CVE-id-struktur
CVE-id'er følger formatet CVE-YEAR-NUMBER. Nummerdelen har ingen foranstillede nuller og kan bestå af mindst fire cifre. MITRE tildeler CVE-id'er, mens NVD beriger dem med alvorlighedsscorer.
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareHvad er en CWE?
CWE (Common Weakness Enumeration) klassificerer typen af den grundlæggende svaghed, ikke den konkrete forekomst. CVE'er knyttes til CWE'er — forståelse af svaghedstypen hjælper dig med at skrive sikker kode, der forebygger hele kategorier af sårbarheder.
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataOverblik over CVSS
CVSS (Common Vulnerability Scoring System) giver en numerisk score (0.0–10.0), der afspejler alvorligheden. CVSS v3.1 er den aktuelle standard med en grundscore, en tidsmæssig score og en miljøscore.
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalCVSS-grundmål: Mulighed for udnyttelse
Målene for mulighed for udnyttelse måler, hvor let en sårbarhed kan angribes: angrebsvektor (netværk/nært netværk/lokal/fysisk), angrebskompleksitet, nødvendige privilegier og brugerinteraktion.
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionCVSS-grundmål: Påvirkning
Påvirkningsmålene måler konsekvensen af en vellykket udnyttelse: påvirkning af fortrolighed, integritet og tilgængelighed — hver scoret som Ingen/Lav/Høj.
Sådan læser du CVSS-vektorstrenge
Den fulde CVSS-vektor koder alle mål i en kompakt streng. Værktøjer som NVDs CVSS-beregner lader dig afkode og justere scorerne for dit miljø.
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorSøgning i NVD- og CVE-databaser
National Vulnerability Database (nvd.nist.gov) er den autoritative kilde. Søg efter CVE-id, leverandør, produkt eller CWE. Databaser med udnyttelser (exploit-db.com) knytter CVE'er til fungerende udnyttelser.
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS: Scoring af sandsynlighed for udnyttelse
EPSS (Exploit Prediction Scoring System) forudsiger sandsynligheden for, at en CVE bliver udnyttet i det fri inden for 30 dage. Høj CVSS + høj EPSS = installér rettelsen straks.
Prioritering af CVE'er i praksis
Ikke alle kritiske CVE'er er lige farlige i dit miljø. Prioritér ud fra følgende: Kører den sårbare software? Er angrebsvektoren relevant? Findes der en offentlig udnyttelse? Hvad er forretningspåvirkningen?
CVE-livscyklus
Forskere opdager fejl, indberetter dem (ofte privat), leverandører udgiver rettelser, og CVE'er offentliggøres. Tidsrummet mellem udgivelse af en rettelse og udnyttelse (rettelsesgabet) er ofte få dage — hastigheden i håndteringen af rettelser er vigtig.
Hurtigt tjek
Hvilket interval for CVSS-scoren betragtes som Kritisk?
Opsummering: CVE, CWE og CVSS
CVE'er identificerer specifikke sårbarheder, CWE'er klassificerer deres grundlæggende svaghedstype, og CVSS scorer deres alvorlighed. Tilsammen udgør de sproget inden for sårbarhedshåndtering. Fokuser på CVE'er med høje CVSS-scorer, høj EPSS-sandsynlighed og bekræftet tilstedeværelse i dit miljø.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “CVE, CWE og CVSS-scoring” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “CVE, CWE og CVSS-scoring”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “CVE, CWE og CVSS-scoring”?
Forstå sårbarhedsidentifikatorer, svaghedsklassifikationer og alvorlighedsscorer med eksempler fra virkeligheden. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “CVE, CWE og CVSS-scoring”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- CVE, CWE og CVSS-scoring
- Kørsel af Nessus- eller OpenVAS-scanninger
- Scanning af webapps med Nikto og OWASP ZAP
- Prioritering og afhjælpning af fund