0Pricing
Cyber Security Academy · Урок

Оценка CVE, CWE и CVSS

Разберитесь в идентификаторах уязвимостей, классификациях слабых мест и оценке серьёзности на реальных примерах.

«Оценка CVE, CWE и CVSS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое CVE?

CVE (общая система идентификации уязвимостей и рисков) — это стандартизированный идентификатор общедоступных уязвимостей. Каждая CVE имеет уникальный идентификатор (например, CVE-2021-44228), описание и ссылки на исправления и рекомендации по безопасности.

Структура идентификатора CVE

Идентификаторы CVE имеют формат CVE-YEAR-NUMBER. Числовая часть не содержит ведущих нулей и может состоять из 4 и более цифр. MITRE назначает идентификаторы CVE, а NVD дополняет их оценками серьёзности.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

Что такое CWE?

CWE (общая классификация слабых мест) классифицирует тип слабого места, лежащего в основе проблемы, а не конкретный экземпляр. CVE сопоставляются с CWE: понимание типа слабого места помогает писать безопасный код и предотвращать целые классы уязвимостей.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

Обзор CVSS

CVSS (общая система оценки уязвимостей) предоставляет числовую оценку от 0,0 до 10,0, отражающую серьёзность. CVSS v3.1 — текущий стандарт, включающий базовую, временную и средовую оценки.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

Базовые метрики CVSS: возможность эксплуатации

Метрики возможности эксплуатации показывают, насколько легко атаковать уязвимость: вектор атаки (сеть/смежная сеть/локальный доступ/физический доступ), сложность атаки, необходимые привилегии и взаимодействие с пользователем.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

Базовые метрики CVSS: последствия

Метрики последствий показывают результат успешной эксплуатации: влияние на конфиденциальность, целостность и доступность — каждое оценивается как отсутствующее, низкое или высокое.

Чтение строк вектора CVSS

Полный вектор CVSS кодирует все метрики в компактной строке. Инструменты вроде калькулятора CVSS от NVD позволяют расшифровывать вектор и корректировать оценки с учётом вашей среды.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

Поиск в базах данных NVD и CVE

Национальная база данных уязвимостей (nvd.nist.gov) является авторитетным источником. Выполняйте поиск по идентификатору CVE, поставщику, продукту или CWE. Базы данных эксплойтов (exploit-db.com) связывают CVE с рабочими эксплойтами.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: оценка вероятности эксплуатации

EPSS (система оценки прогнозируемости эксплуатации) прогнозирует вероятность того, что CVE будет использована в реальных атаках в течение 30 дней. Высокие CVSS и EPSS означают, что исправление нужно установить немедленно.

Практическая расстановка приоритетов для CVE

Не все критические CVE одинаково опасны для вашей среды. Определяйте приоритет по следующим вопросам: работает ли уязвимое программное обеспечение? Актуален ли вектор атаки? Существует ли общедоступный эксплойт? Каковы последствия для бизнеса?

Жизненный цикл CVE

Исследователи обнаруживают ошибки и сообщают о них, часто в частном порядке, после чего поставщики выпускают исправления, а CVE публикуются. Период между выпуском исправления и началом эксплуатации, то есть разрыв исправления, часто составляет всего несколько дней — поэтому скорость управления исправлениями имеет большое значение.

Быстрая проверка

Какой диапазон оценок CVSS считается критическим?

Итоги: CVE, CWE и CVSS

CVE идентифицируют конкретные уязвимости, CWE классифицируют тип слабого места в их основе, а CVSS оценивает их серьёзность. Вместе они образуют язык управления уязвимостями. Сосредоточьтесь на CVE с высокими оценками CVSS, высокой вероятностью EPSS и подтверждённым наличием уязвимого компонента в вашей среде.

Часто задаваемые вопросы

Урок «Оценка CVE, CWE и CVSS» бесплатный?

Да — полный текст урока «Оценка CVE, CWE и CVSS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Оценка CVE, CWE и CVSS»?

Разберитесь в идентификаторах уязвимостей, классификациях слабых мест и оценке серьёзности на реальных примерах. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Оценка CVE, CWE и CVSS»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Оценка CVE, CWE и CVSS
  2. Сканирование с помощью Nessus или OpenVAS
  3. Сканирование веб-приложений с Nikto и OWASP ZAP
  4. Приоритизация и устранение проблем
← Назад к Cyber Security Academy