CVE, CWE i ocena CVSS
Poznają Państwo identyfikatory podatności, klasyfikacje słabości i ocenę poziomu zagrożenia, korzystając z rzeczywistych przykładów.
CVE, CWE i ocena CVSS to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest CVE?
CVE (Common Vulnerabilities and Exposures) to ustandaryzowany identyfikator publicznie znanych podatności. Każda pozycja CVE ma unikalny identyfikator, na przykład CVE-2021-44228, opis oraz odsyłacze do poprawek i komunikatów bezpieczeństwa.
Struktura identyfikatora CVE
Identyfikatory CVE mają format CVE-YEAR-NUMBER. Część numeryczna nie zawiera zer wiodących i może mieć co najmniej 4 cyfry. MITRE przydziela identyfikatory CVE, a NVD uzupełnia je o oceny ważności.
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareCzym jest CWE?
CWE (Common Weakness Enumeration) klasyfikuje typ słabości będącej przyczyną źródłową, a nie konkretną instancję podatności. CVE są mapowane na CWE — zrozumienie typu słabości pomaga pisać bezpieczny kod i zapobiegać całym klasom podatności.
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataWprowadzenie do CVSS
CVSS (Common Vulnerability Scoring System) udostępnia numeryczną ocenę w zakresie 0,0–10,0, odzwierciedlającą ważność podatności. CVSS v3.1 jest obecnym standardem i obejmuje ocenę bazową, czasową oraz środowiskową.
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalBazowe metryki CVSS: możliwość wykorzystania
Metryki możliwości wykorzystania mierzą, jak łatwo można zaatakować podatność: wektor ataku (sieciowy, sąsiedni, lokalny lub fizyczny), złożoność ataku, wymagane uprawnienia oraz interakcję z użytkownikiem.
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionBazowe metryki CVSS: wpływ
Metryki wpływu mierzą konsekwencje udanego wykorzystania podatności: wpływ na poufność, integralność i dostępność — każda z tych wartości jest oceniana jako Brak, Niski lub Wysoki.
Odczytywanie ciągów wektorów CVSS
Pełny wektor CVSS koduje wszystkie metryki w zwięzłym ciągu. Narzędzia takie jak kalkulator CVSS NVD pozwalają dekodować oceny i dostosowywać je do danego środowiska.
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorWyszukiwanie w bazach NVD i CVE
National Vulnerability Database (nvd.nist.gov) jest źródłem referencyjnym. Można wyszukiwać według identyfikatora CVE, dostawcy, produktu lub CWE. Bazy exploitów (exploit-db.com) łączą identyfikatory CVE z działającymi exploitami.
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS: ocena prawdopodobieństwa wykorzystania
EPSS (Exploit Prediction Scoring System) przewiduje prawdopodobieństwo wykorzystania CVE w praktyce w ciągu 30 dni. Wysoka ocena CVSS i wysoka wartość EPSS oznaczają, że poprawkę należy zastosować natychmiast.
Priorytetyzacja CVE w praktyce
Nie wszystkie krytyczne CVE są jednakowo niebezpieczne w danym środowisku. Priorytet należy ustalać na podstawie następujących pytań: Czy podatne oprogramowanie jest uruchomione? Czy wektor ataku ma zastosowanie? Czy istnieje publiczny exploit? Jaki jest wpływ na działalność firmy?
Cykl życia CVE
Badacze odkrywają błędy i zgłaszają je, często prywatnie, a dostawcy wydają poprawki, po czym CVE są publikowane. Okres między wydaniem poprawki a wykorzystaniem podatności, czyli luka w stosowaniu poprawek, często trwa zaledwie kilka dni — szybkość zarządzania poprawkami ma znaczenie.
Szybkie sprawdzenie
Jaki zakres punktacji CVSS uznaje się za krytyczny?
Podsumowanie: CVE, CWE i CVSS
CVE identyfikują konkretne podatności, CWE klasyfikują typ słabości będącej ich przyczyną źródłową, a CVSS ocenia ich ważność. Razem tworzą język zarządzania podatnościami. Należy skupić się na CVE z wysoką oceną CVSS, wysokim prawdopodobieństwem EPSS i potwierdzoną obecnością w danym środowisku.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „CVE, CWE i ocena CVSS” jest bezpłatna?
Tak — pełny tekst „CVE, CWE i ocena CVSS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „CVE, CWE i ocena CVSS”?
Poznają Państwo identyfikatory podatności, klasyfikacje słabości i ocenę poziomu zagrożenia, korzystając z rzeczywistych przykładów. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „CVE, CWE i ocena CVSS”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- CVE, CWE i ocena CVSS
- Skanowanie za pomocą Nessus lub OpenVAS
- Skanowanie aplikacji internetowych za pomocą Nikto i OWASP ZAP
- Priorytetyzacja i usuwanie podatności