Cyber Security Academy · Lekcja

CVE, CWE i ocena CVSS

Poznają Państwo identyfikatory podatności, klasyfikacje słabości i ocenę poziomu zagrożenia, korzystając z rzeczywistych przykładów.

Lekcja 1 z 413 kroki

CVE, CWE i ocena CVSS to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest CVE?

CVE (Common Vulnerabilities and Exposures) to ustandaryzowany identyfikator publicznie znanych podatności. Każda pozycja CVE ma unikalny identyfikator, na przykład CVE-2021-44228, opis oraz odsyłacze do poprawek i komunikatów bezpieczeństwa.

Struktura identyfikatora CVE

Identyfikatory CVE mają format CVE-YEAR-NUMBER. Część numeryczna nie zawiera zer wiodących i może mieć co najmniej 4 cyfry. MITRE przydziela identyfikatory CVE, a NVD uzupełnia je o oceny ważności.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

Czym jest CWE?

CWE (Common Weakness Enumeration) klasyfikuje typ słabości będącej przyczyną źródłową, a nie konkretną instancję podatności. CVE są mapowane na CWE — zrozumienie typu słabości pomaga pisać bezpieczny kod i zapobiegać całym klasom podatności.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

Wprowadzenie do CVSS

CVSS (Common Vulnerability Scoring System) udostępnia numeryczną ocenę w zakresie 0,0–10,0, odzwierciedlającą ważność podatności. CVSS v3.1 jest obecnym standardem i obejmuje ocenę bazową, czasową oraz środowiskową.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

Bazowe metryki CVSS: możliwość wykorzystania

Metryki możliwości wykorzystania mierzą, jak łatwo można zaatakować podatność: wektor ataku (sieciowy, sąsiedni, lokalny lub fizyczny), złożoność ataku, wymagane uprawnienia oraz interakcję z użytkownikiem.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

Bazowe metryki CVSS: wpływ

Metryki wpływu mierzą konsekwencje udanego wykorzystania podatności: wpływ na poufność, integralność i dostępność — każda z tych wartości jest oceniana jako Brak, Niski lub Wysoki.

Odczytywanie ciągów wektorów CVSS

Pełny wektor CVSS koduje wszystkie metryki w zwięzłym ciągu. Narzędzia takie jak kalkulator CVSS NVD pozwalają dekodować oceny i dostosowywać je do danego środowiska.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

Wyszukiwanie w bazach NVD i CVE

National Vulnerability Database (nvd.nist.gov) jest źródłem referencyjnym. Można wyszukiwać według identyfikatora CVE, dostawcy, produktu lub CWE. Bazy exploitów (exploit-db.com) łączą identyfikatory CVE z działającymi exploitami.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: ocena prawdopodobieństwa wykorzystania

EPSS (Exploit Prediction Scoring System) przewiduje prawdopodobieństwo wykorzystania CVE w praktyce w ciągu 30 dni. Wysoka ocena CVSS i wysoka wartość EPSS oznaczają, że poprawkę należy zastosować natychmiast.

Priorytetyzacja CVE w praktyce

Nie wszystkie krytyczne CVE są jednakowo niebezpieczne w danym środowisku. Priorytet należy ustalać na podstawie następujących pytań: Czy podatne oprogramowanie jest uruchomione? Czy wektor ataku ma zastosowanie? Czy istnieje publiczny exploit? Jaki jest wpływ na działalność firmy?

Cykl życia CVE

Badacze odkrywają błędy i zgłaszają je, często prywatnie, a dostawcy wydają poprawki, po czym CVE są publikowane. Okres między wydaniem poprawki a wykorzystaniem podatności, czyli luka w stosowaniu poprawek, często trwa zaledwie kilka dni — szybkość zarządzania poprawkami ma znaczenie.

Szybkie sprawdzenie

Jaki zakres punktacji CVSS uznaje się za krytyczny?

Podsumowanie: CVE, CWE i CVSS

CVE identyfikują konkretne podatności, CWE klasyfikują typ słabości będącej ich przyczyną źródłową, a CVSS ocenia ich ważność. Razem tworzą język zarządzania podatnościami. Należy skupić się na CVE z wysoką oceną CVSS, wysokim prawdopodobieństwem EPSS i potwierdzoną obecnością w danym środowisku.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „CVE, CWE i ocena CVSS” jest bezpłatna?

Tak — pełny tekst „CVE, CWE i ocena CVSS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „CVE, CWE i ocena CVSS”?

Poznają Państwo identyfikatory podatności, klasyfikacje słabości i ocenę poziomu zagrożenia, korzystając z rzeczywistych przykładów. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „CVE, CWE i ocena CVSS”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. CVE, CWE i ocena CVSS
  2. Skanowanie za pomocą Nessus lub OpenVAS
  3. Skanowanie aplikacji internetowych za pomocą Nikto i OWASP ZAP
  4. Priorytetyzacja i usuwanie podatności
← Powrót do Cyber Security Academy