Оценка CVE, CWE и CVSS
Разберитесь в идентификаторах уязвимостей, классификациях слабых мест и оценке серьёзности на реальных примерах.
«Оценка CVE, CWE и CVSS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое CVE?
CVE (общая система идентификации уязвимостей и рисков) — это стандартизированный идентификатор общедоступных уязвимостей. Каждая CVE имеет уникальный идентификатор (например, CVE-2021-44228), описание и ссылки на исправления и рекомендации по безопасности.
Структура идентификатора CVE
Идентификаторы CVE имеют формат CVE-YEAR-NUMBER. Числовая часть не содержит ведущих нулей и может состоять из 4 и более цифр. MITRE назначает идентификаторы CVE, а NVD дополняет их оценками серьёзности.
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareЧто такое CWE?
CWE (общая классификация слабых мест) классифицирует тип слабого места, лежащего в основе проблемы, а не конкретный экземпляр. CVE сопоставляются с CWE: понимание типа слабого места помогает писать безопасный код и предотвращать целые классы уязвимостей.
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataОбзор CVSS
CVSS (общая система оценки уязвимостей) предоставляет числовую оценку от 0,0 до 10,0, отражающую серьёзность. CVSS v3.1 — текущий стандарт, включающий базовую, временную и средовую оценки.
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalБазовые метрики CVSS: возможность эксплуатации
Метрики возможности эксплуатации показывают, насколько легко атаковать уязвимость: вектор атаки (сеть/смежная сеть/локальный доступ/физический доступ), сложность атаки, необходимые привилегии и взаимодействие с пользователем.
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionБазовые метрики CVSS: последствия
Метрики последствий показывают результат успешной эксплуатации: влияние на конфиденциальность, целостность и доступность — каждое оценивается как отсутствующее, низкое или высокое.
Чтение строк вектора CVSS
Полный вектор CVSS кодирует все метрики в компактной строке. Инструменты вроде калькулятора CVSS от NVD позволяют расшифровывать вектор и корректировать оценки с учётом вашей среды.
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorПоиск в базах данных NVD и CVE
Национальная база данных уязвимостей (nvd.nist.gov) является авторитетным источником. Выполняйте поиск по идентификатору CVE, поставщику, продукту или CWE. Базы данных эксплойтов (exploit-db.com) связывают CVE с рабочими эксплойтами.
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS: оценка вероятности эксплуатации
EPSS (система оценки прогнозируемости эксплуатации) прогнозирует вероятность того, что CVE будет использована в реальных атаках в течение 30 дней. Высокие CVSS и EPSS означают, что исправление нужно установить немедленно.
Практическая расстановка приоритетов для CVE
Не все критические CVE одинаково опасны для вашей среды. Определяйте приоритет по следующим вопросам: работает ли уязвимое программное обеспечение? Актуален ли вектор атаки? Существует ли общедоступный эксплойт? Каковы последствия для бизнеса?
Жизненный цикл CVE
Исследователи обнаруживают ошибки и сообщают о них, часто в частном порядке, после чего поставщики выпускают исправления, а CVE публикуются. Период между выпуском исправления и началом эксплуатации, то есть разрыв исправления, часто составляет всего несколько дней — поэтому скорость управления исправлениями имеет большое значение.
Быстрая проверка
Какой диапазон оценок CVSS считается критическим?
Итоги: CVE, CWE и CVSS
CVE идентифицируют конкретные уязвимости, CWE классифицируют тип слабого места в их основе, а CVSS оценивает их серьёзность. Вместе они образуют язык управления уязвимостями. Сосредоточьтесь на CVE с высокими оценками CVSS, высокой вероятностью EPSS и подтверждённым наличием уязвимого компонента в вашей среде.
Часто задаваемые вопросы
Урок «Оценка CVE, CWE и CVSS» бесплатный?
Да — полный текст урока «Оценка CVE, CWE и CVSS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Оценка CVE, CWE и CVSS»?
Разберитесь в идентификаторах уязвимостей, классификациях слабых мест и оценке серьёзности на реальных примерах. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Оценка CVE, CWE и CVSS»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Оценка CVE, CWE и CVSS
- Сканирование с помощью Nessus или OpenVAS
- Сканирование веб-приложений с Nikto и OWASP ZAP
- Приоритизация и устранение проблем