Cyber Security Academy · Pelajaran

Pemarkahan CVE, CWE dan CVSS

Fahami pengecam kerentanan, pengelasan kelemahan dan pemarkahan keterukan melalui contoh sebenar.

Pelajaran 1 daripada 413 langkah

Pemarkahan CVE, CWE dan CVSS ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah CVE?

CVE (Kerentanan dan Pendedahan Biasa) ialah pengecam piawai untuk kerentanan yang diketahui umum. Setiap CVE mempunyai ID unik (contohnya, CVE-2021-44228), penerangan serta rujukan kepada tampalan dan nasihat keselamatan.

Struktur ID CVE

ID CVE mengikut format CVE-YEAR-NUMBER. Bahagian nombor tidak mempunyai sifar pendahulu dan boleh mengandungi 4 digit atau lebih. MITRE menetapkan ID CVE; NVD memperkayakannya dengan skor keterukan.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

Apakah CWE?

CWE (Penghitungan Kelemahan Biasa) mengklasifikasikan jenis kelemahan punca akar, bukannya kejadian khusus. CVE dipetakan kepada CWE — memahami jenis kelemahan membantu anda menulis kod selamat untuk mencegah keseluruhan kelas kerentanan.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

Gambaran Keseluruhan CVSS

CVSS (Sistem Pemarkahan Kerentanan Biasa) menyediakan skor berangka (0.0–10.0) yang mencerminkan keterukan. CVSS v3.1 ialah piawaian semasa, dengan Skor Asas, Skor Temporal dan Skor Persekitaran.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

Metrik Asas CVSS: Keboleheksploitan

Metrik keboleheksploitan mengukur tahap kemudahan sesuatu kerentanan diserang: Vektor Serangan (rangkaian/bersebelahan/tempatan/fizikal), Kerumitan Serangan, Keistimewaan yang Diperlukan dan Interaksi Pengguna.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

Metrik Asas CVSS: Kesan

Metrik kesan mengukur akibat eksploitasi yang berjaya: Kesan Kerahsiaan, Kesan Integriti dan Kesan Ketersediaan — setiap satunya dinilai sebagai Tiada/Rendah/Tinggi.

Membaca Rentetan Vektor CVSS

Vektor CVSS penuh mengekodkan semua metrik dalam rentetan padat. Alat seperti kalkulator CVSS NVD membolehkan anda menyahkod dan melaraskan skor mengikut persekitaran anda.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

Mencari dalam Pangkalan Data NVD dan CVE

Pangkalan Data Kerentanan Kebangsaan (nvd.nist.gov) ialah sumber berautoriti. Cari mengikut ID CVE, vendor, produk atau CWE. Pangkalan data eksploitasi (exploit-db.com) memautkan CVE kepada eksploitasi yang berfungsi.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: Pemarkahan Ramalan Eksploitasi

EPSS (Sistem Pemarkahan Ramalan Eksploitasi) meramalkan kebarangkalian sesuatu CVE dieksploitasi secara meluas dalam tempoh 30 hari. CVSS tinggi + EPSS tinggi = tampal dengan segera.

Mengutamakan CVE dalam Amalan

Tidak semua CVE kritikal sama bahayanya kepada persekitaran anda. Tentukan keutamaan berdasarkan soalan berikut: Adakah perisian yang terdedah itu sedang berjalan? Adakah vektor serangan itu berkaitan? Adakah terdapat eksploitasi awam? Apakah kesan terhadap perniagaan?

Kitar Hayat CVE

Penyelidik menemui pepijat dan melaporkannya (selalunya secara sulit), vendor mengeluarkan tampalan, kemudian CVE diterbitkan. Tempoh antara keluaran tampalan dengan eksploitasi (jurang tampalan) selalunya hanya beberapa hari — kelajuan pengurusan tampalan amat penting.

Semakan Pantas

Apakah julat skor CVSS yang dianggap Kritikal?

Ringkasan: CVE, CWE, CVSS

CVE mengenal pasti kerentanan khusus; CWE mengelaskan jenis kelemahan punca akarnya; CVSS menilai keterukannya. Bersama-sama, ketiga-tiganya membentuk bahasa pengurusan kerentanan. Tumpukan pada CVE dengan skor CVSS tinggi, kebarangkalian EPSS tinggi dan kehadiran yang disahkan dalam persekitaran anda.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Pemarkahan CVE, CWE dan CVSS” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Pemarkahan CVE, CWE dan CVSS”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pemarkahan CVE, CWE dan CVSS”?

Fahami pengecam kerentanan, pengelasan kelemahan dan pemarkahan keterukan melalui contoh sebenar. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Pemarkahan CVE, CWE dan CVSS” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pemarkahan CVE, CWE dan CVSS
  2. Menjalankan Imbasan Nessus atau OpenVAS
  3. Pengimbasan Aplikasi Web dengan Nikto dan OWASP ZAP
  4. Mengutamakan dan Memulihkan Penemuan
← Kembali ke Cyber Security Academy