Cyber Security Academy · Lektion

CVE-, CWE- und CVSS-Bewertung

Verstehen Sie Schwachstellenkennungen, Klassifizierungen von Schwächen und die Bewertung des Schweregrads anhand praxisnaher Beispiele.

Lektion 1 von 413 Schritte

CVE-, CWE- und CVSS-Bewertung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist eine CVE?

CVE (Common Vulnerabilities and Exposures) ist eine standardisierte Kennung für öffentlich bekannte Schwachstellen. Jede CVE hat eine eindeutige ID, beispielsweise CVE-2021-44228, eine Beschreibung sowie Verweise auf Patches und Sicherheitshinweise.

Struktur einer CVE-ID

CVE-IDs folgen dem Format CVE-YEAR-NUMBER. Der Nummernteil enthält keine führenden Nullen und kann aus mindestens vier Ziffern bestehen. MITRE vergibt CVE-IDs; die NVD ergänzt sie um Schweregradbewertungen.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

Was ist eine CWE?

CWE (Common Weakness Enumeration) klassifiziert die Schwachstellenart, die einer Ursache zugrunde liegt, nicht die konkrete Instanz. CVEs werden CWEs zugeordnet – wenn Sie die Schwachstellenart verstehen, können Sie sicheren Code schreiben und ganze Klassen von Schwachstellen verhindern.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

CVSS-Überblick

CVSS (Common Vulnerability Scoring System) stellt eine numerische Bewertung von 0,0 bis 10,0 bereit, die den Schweregrad widerspiegelt. CVSS v3.1 ist der aktuelle Standard und umfasst einen Basiswert, einen zeitbezogenen Wert und einen Umgebungswert.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

CVSS-Basismetriken: Ausnutzbarkeit

Metriken zur Ausnutzbarkeit messen, wie einfach eine Schwachstelle angegriffen werden kann: Angriffsvektor (Netzwerk/benachbart/lokal/physisch), Angriffskomplexität, erforderliche Berechtigungen und Benutzerinteraktion.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

CVSS-Basismetriken: Auswirkungen

Auswirkungsmetriken messen die Folgen einer erfolgreichen Ausnutzung: Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit – jeweils mit der Bewertung None/Low/High.

CVSS-Vektorzeichenfolgen lesen

Der vollständige CVSS-Vektor codiert alle Metriken in einer kompakten Zeichenfolge. Mit Tools wie dem CVSS-Rechner der NVD können Sie Bewertungen dekodieren und an Ihre Umgebung anpassen.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

NVD- und CVE-Datenbanken durchsuchen

Die National Vulnerability Database (nvd.nist.gov) ist die maßgebliche Quelle. Suchen Sie nach CVE-ID, Anbieter, Produkt oder CWE. Exploit-Datenbanken wie exploit-db.com verknüpfen CVEs mit funktionierenden Exploits.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: Bewertung der Exploit-Wahrscheinlichkeit

EPSS (Exploit Prediction Scoring System) prognostiziert die Wahrscheinlichkeit, dass eine CVE innerhalb von 30 Tagen in freier Wildbahn ausgenutzt wird. Hoher CVSS-Wert plus hoher EPSS-Wert bedeutet: sofort patchen.

CVEs in der Praxis priorisieren

Nicht jede kritische CVE ist für Ihre Umgebung gleich gefährlich. Priorisieren Sie anhand folgender Fragen: Wird die anfällige Software ausgeführt? Ist der Angriffsvektor relevant? Gibt es einen öffentlichen Exploit? Welche geschäftlichen Auswirkungen sind zu erwarten?

Lebenszyklus einer CVE

Forschende entdecken Fehler und melden sie, häufig vertraulich. Anbieter veröffentlichen Patches, anschließend werden CVEs publiziert. Der Zeitraum zwischen der Veröffentlichung eines Patches und einer Ausnutzung, die sogenannte Patch-Lücke, beträgt oft nur wenige Tage – die Geschwindigkeit des Patch-Managements ist entscheidend.

Schnelltest

Welcher Bereich der CVSS-Bewertung gilt als kritisch?

Zusammenfassung: CVE, CWE, CVSS

CVEs identifizieren konkrete Schwachstellen, CWEs klassifizieren die zugrunde liegende Schwachstellenart und CVSS bewertet deren Schweregrad. Zusammen bilden sie die Sprache des Schwachstellenmanagements. Konzentrieren Sie sich auf CVEs mit hohen CVSS-Werten, hoher EPSS-Wahrscheinlichkeit und bestätigtem Vorhandensein in Ihrer Umgebung.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „CVE-, CWE- und CVSS-Bewertung“ kostenlos?

Ja — der vollständige Text von „CVE-, CWE- und CVSS-Bewertung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „CVE-, CWE- und CVSS-Bewertung“?

Verstehen Sie Schwachstellenkennungen, Klassifizierungen von Schwächen und die Bewertung des Schweregrads anhand praxisnaher Beispiele. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „CVE-, CWE- und CVSS-Bewertung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. CVE-, CWE- und CVSS-Bewertung
  2. Nessus- oder OpenVAS-Scans durchführen
  3. Webanwendungen mit Nikto und OWASP ZAP scannen
  4. Befunde priorisieren und beheben
← Zurück zu Cyber Security Academy