Pontuação de CVE, CWE e CVSS
Compreenda identificadores de vulnerabilidades, classificações de fraquezas e pontuação de gravidade com exemplos reais.
Pontuação de CVE, CWE e CVSS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é um CVE?
CVE (Vulnerabilidades e Exposições Comuns) é um identificador padronizado para vulnerabilidades conhecidas publicamente. Cada CVE tem um ID exclusivo, por exemplo, CVE-2021-44228, uma descrição e referências a correções e comunicados.
Estrutura do ID de CVE
Os IDs de CVE seguem o formato CVE-YEAR-NUMBER. A parte numérica não tem zeros à esquerda e pode conter quatro ou mais dígitos. O MITRE atribui os IDs de CVE; o NVD os complementa com pontuações de gravidade.
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareO que é uma CWE?
CWE (Enumeração de Pontos Fracos Comuns) classifica o tipo de fragilidade que está na causa raiz, não a ocorrência específica. Os CVEs são associados a CWEs — compreender o tipo de fragilidade ajuda a escrever código seguro e a prevenir classes inteiras de vulnerabilidades.
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataVisão geral do CVSS
O CVSS (Sistema Comum de Pontuação de Vulnerabilidades) fornece uma pontuação numérica de 0,0 a 10,0 que representa a gravidade. O CVSS v3.1 é o padrão atual e inclui uma pontuação base, uma pontuação temporal e uma pontuação ambiental.
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalMétricas base do CVSS: explorabilidade
As métricas de explorabilidade medem a facilidade com que uma vulnerabilidade pode ser atacada: vetor de ataque (rede, adjacente, local ou físico), complexidade do ataque, privilégios necessários e interação do usuário.
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionMétricas base do CVSS: impacto
As métricas de impacto medem a consequência de uma exploração bem-sucedida: impacto na confidencialidade, na integridade e na disponibilidade — cada um classificado como Nenhum, Baixo ou Alto.
Leitura das cadeias de vetor do CVSS
O vetor completo do CVSS codifica todas as métricas em uma cadeia compacta. Ferramentas como a calculadora de CVSS do NVD permitem decodificar e ajustar as pontuações para o seu ambiente.
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorPesquisa nas bases de dados do NVD e de CVEs
O National Vulnerability Database (nvd.nist.gov) é a fonte de referência. Pesquise por ID de CVE, fornecedor, produto ou CWE. Bases de dados de Exploit (exploit-db.com) associam CVEs a explorações funcionais.
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS: pontuação de previsão de exploração
O EPSS (Sistema de Pontuação de Previsão de Exploração) prevê a probabilidade de um CVE ser explorado no ambiente real nos próximos 30 dias. CVSS alto + EPSS alto = aplicar a correção imediatamente.
Priorização de CVEs na prática
Nem todos os CVEs críticos são igualmente perigosos para o seu ambiente. Priorize com base nestas perguntas: o programa vulnerável está em execução? O vetor de ataque é relevante? Existe uma exploração pública? Qual é o impacto para o negócio?
Ciclo de vida de um CVE
Pesquisadores descobrem falhas e as relatam, muitas vezes em caráter privado; os fornecedores lançam correções; e os CVEs são publicados. O intervalo entre o lançamento da correção e a exploração costuma ser de poucos dias — a velocidade do gerenciamento de correções é importante.
Verificação rápida
Qual faixa de pontuação do CVSS é considerada Crítica?
Resumo: CVE, CWE e CVSS
Os CVEs identificam vulnerabilidades específicas; as CWEs classificam o tipo de fragilidade na causa raiz; e o CVSS pontua a gravidade. Juntos, eles formam a linguagem do gerenciamento de vulnerabilidades. Concentre-se nos CVEs com pontuações altas de CVSS, alta probabilidade no EPSS e presença confirmada no seu ambiente.
Perguntas Frequentes
A aula “Pontuação de CVE, CWE e CVSS” é grátis?
Sim — o texto completo de “Pontuação de CVE, CWE e CVSS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Pontuação de CVE, CWE e CVSS”?
Compreenda identificadores de vulnerabilidades, classificações de fraquezas e pontuação de gravidade com exemplos reais. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Pontuação de CVE, CWE e CVSS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Pontuação de CVE, CWE e CVSS
- Execução de Varreduras com Nessus ou OpenVAS
- Varredura de Aplicações Web com Nikto e OWASP ZAP
- Priorização e Correção de Descobertas