0Pricing
Cyber Security Academy · Lezione

Punteggi CVE, CWE e CVSS

Comprendete gli identificativi delle vulnerabilità, le classificazioni delle debolezze e la valutazione della gravità con esempi reali.

Punteggi CVE, CWE e CVSS è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è una CVE?

La CVE (Common Vulnerabilities and Exposures) è un identificatore standardizzato per vulnerabilità note pubblicamente. Ogni CVE ha un ID univoco (ad es. CVE-2021-44228), una descrizione e riferimenti a patch e avvisi di sicurezza.

Struttura dell'ID CVE

Gli ID CVE seguono il formato CVE-YEAR-NUMBER. La parte numerica non contiene zeri iniziali e può avere 4 o più cifre. MITRE assegna gli ID CVE; NVD li arricchisce con punteggi di gravità.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

Che cos'è una CWE?

CWE (Common Weakness Enumeration) classifica il tipo di debolezza alla radice, non la singola istanza. Le CVE sono associate alle CWE: comprendere il tipo di debolezza aiuta a scrivere codice sicuro per prevenire intere classi di vulnerabilità.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

Panoramica di CVSS

CVSS (Common Vulnerability Scoring System) fornisce un punteggio numerico (0.0–10.0) che riflette la gravità. CVSS v3.1 è lo standard attuale e comprende un punteggio di base, un punteggio temporale e un punteggio ambientale.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

Metriche di base CVSS: sfruttabilità

Le metriche di sfruttabilità misurano quanto facilmente sia possibile attaccare una vulnerabilità: vettore di attacco (rete/adiacente/locale/fisico), complessità dell'attacco, privilegi richiesti e interazione dell'utente.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

Metriche di base CVSS: impatto

Le metriche di impatto misurano le conseguenze di un exploit riuscito: impatto sulla riservatezza, sull'integrità e sulla disponibilità; ciascuno con valore Nessuno/Basso/Alto.

Lettura delle stringhe vettoriali CVSS

L'intero vettore CVSS codifica tutte le metriche in una stringa compatta. Strumenti come il calcolatore CVSS di NVD consentono di decodificare e modificare i punteggi in base al proprio ambiente.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

Ricerca nei database NVD e CVE

Il National Vulnerability Database (nvd.nist.gov) è la fonte autorevole. Cerchi per ID CVE, vendor, prodotto o CWE. I database degli exploit (exploit-db.com) collegano le CVE agli exploit funzionanti.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: punteggio di previsione dello sfruttamento

EPSS (Exploit Prediction Scoring System) prevede la probabilità che una CVE venga sfruttata in ambiente reale entro 30 giorni. CVSS alto + EPSS alto = applichi immediatamente la patch.

Assegnazione delle priorità alle CVE nella pratica

Non tutte le CVE critiche sono ugualmente pericolose nel proprio ambiente. Assegni la priorità in base a queste domande: il software vulnerabile è in esecuzione? Il vettore di attacco è pertinente? Esiste un exploit pubblico? Qual è l'impatto aziendale?

Ciclo di vita di una CVE

I ricercatori scoprono i bug e li segnalano (spesso privatamente); i vendor rilasciano le patch e le CVE vengono pubblicate. La finestra tra il rilascio della patch e lo sfruttamento (patch gap) dura spesso pochi giorni: la velocità della gestione delle patch è importante.

Verifica rapida

Quale intervallo di punteggio CVSS è considerato Critico?

Riepilogo: CVE, CWE, CVSS

Le CVE identificano vulnerabilità specifiche; le CWE ne classificano il tipo di debolezza alla radice; CVSS ne valuta la gravità con un punteggio. Insieme costituiscono il linguaggio della gestione delle vulnerabilità. Si concentri sulle CVE con punteggi CVSS elevati, alta probabilità EPSS e presenza confermata nel proprio ambiente.

Domande Frequenti

La lezione «Punteggi CVE, CWE e CVSS» è gratuita?

Sì — il testo completo di «Punteggi CVE, CWE e CVSS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Punteggi CVE, CWE e CVSS»?

Comprendete gli identificativi delle vulnerabilità, le classificazioni delle debolezze e la valutazione della gravità con esempi reali. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Punteggi CVE, CWE e CVSS»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Punteggi CVE, CWE e CVSS
  2. Esecuzione di scansioni con Nessus o OpenVAS
  3. Scansione di applicazioni web con Nikto e OWASP ZAP
  4. Definizione delle priorità e correzione dei risultati
← Torna a Cyber Security Academy