0Pricing
Cyber Security Academy · Aula

Pontuação de CVE, CWE e CVSS

Compreenda identificadores de vulnerabilidades, classificações de fraquezas e pontuação de gravidade com exemplos reais.

Pontuação de CVE, CWE e CVSS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é um CVE?

CVE (Vulnerabilidades e Exposições Comuns) é um identificador padronizado para vulnerabilidades conhecidas publicamente. Cada CVE tem um ID exclusivo, por exemplo, CVE-2021-44228, uma descrição e referências a correções e comunicados.

Estrutura do ID de CVE

Os IDs de CVE seguem o formato CVE-YEAR-NUMBER. A parte numérica não tem zeros à esquerda e pode conter quatro ou mais dígitos. O MITRE atribui os IDs de CVE; o NVD os complementa com pontuações de gravidade.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

O que é uma CWE?

CWE (Enumeração de Pontos Fracos Comuns) classifica o tipo de fragilidade que está na causa raiz, não a ocorrência específica. Os CVEs são associados a CWEs — compreender o tipo de fragilidade ajuda a escrever código seguro e a prevenir classes inteiras de vulnerabilidades.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

Visão geral do CVSS

O CVSS (Sistema Comum de Pontuação de Vulnerabilidades) fornece uma pontuação numérica de 0,0 a 10,0 que representa a gravidade. O CVSS v3.1 é o padrão atual e inclui uma pontuação base, uma pontuação temporal e uma pontuação ambiental.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

Métricas base do CVSS: explorabilidade

As métricas de explorabilidade medem a facilidade com que uma vulnerabilidade pode ser atacada: vetor de ataque (rede, adjacente, local ou físico), complexidade do ataque, privilégios necessários e interação do usuário.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

Métricas base do CVSS: impacto

As métricas de impacto medem a consequência de uma exploração bem-sucedida: impacto na confidencialidade, na integridade e na disponibilidade — cada um classificado como Nenhum, Baixo ou Alto.

Leitura das cadeias de vetor do CVSS

O vetor completo do CVSS codifica todas as métricas em uma cadeia compacta. Ferramentas como a calculadora de CVSS do NVD permitem decodificar e ajustar as pontuações para o seu ambiente.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

Pesquisa nas bases de dados do NVD e de CVEs

O National Vulnerability Database (nvd.nist.gov) é a fonte de referência. Pesquise por ID de CVE, fornecedor, produto ou CWE. Bases de dados de Exploit (exploit-db.com) associam CVEs a explorações funcionais.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: pontuação de previsão de exploração

O EPSS (Sistema de Pontuação de Previsão de Exploração) prevê a probabilidade de um CVE ser explorado no ambiente real nos próximos 30 dias. CVSS alto + EPSS alto = aplicar a correção imediatamente.

Priorização de CVEs na prática

Nem todos os CVEs críticos são igualmente perigosos para o seu ambiente. Priorize com base nestas perguntas: o programa vulnerável está em execução? O vetor de ataque é relevante? Existe uma exploração pública? Qual é o impacto para o negócio?

Ciclo de vida de um CVE

Pesquisadores descobrem falhas e as relatam, muitas vezes em caráter privado; os fornecedores lançam correções; e os CVEs são publicados. O intervalo entre o lançamento da correção e a exploração costuma ser de poucos dias — a velocidade do gerenciamento de correções é importante.

Verificação rápida

Qual faixa de pontuação do CVSS é considerada Crítica?

Resumo: CVE, CWE e CVSS

Os CVEs identificam vulnerabilidades específicas; as CWEs classificam o tipo de fragilidade na causa raiz; e o CVSS pontua a gravidade. Juntos, eles formam a linguagem do gerenciamento de vulnerabilidades. Concentre-se nos CVEs com pontuações altas de CVSS, alta probabilidade no EPSS e presença confirmada no seu ambiente.

Perguntas Frequentes

A aula “Pontuação de CVE, CWE e CVSS” é grátis?

Sim — o texto completo de “Pontuação de CVE, CWE e CVSS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Pontuação de CVE, CWE e CVSS”?

Compreenda identificadores de vulnerabilidades, classificações de fraquezas e pontuação de gravidade com exemplos reais. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Pontuação de CVE, CWE e CVSS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Pontuação de CVE, CWE e CVSS
  2. Execução de Varreduras com Nessus ou OpenVAS
  3. Varredura de Aplicações Web com Nikto e OWASP ZAP
  4. Priorização e Correção de Descobertas
← Voltar para Cyber Security Academy