การให้คะแนน CVE, CWE และ CVSS
ทำความเข้าใจตัวระบุช่องโหว่ การจัดประเภทจุดอ่อน และการให้คะแนนความรุนแรงผ่านตัวอย่างจริง
การให้คะแนน CVE, CWE และ CVSS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
CVE คืออะไร
CVE (ช่องโหว่และการเปิดเผยข้อมูลทั่วไป) คือตัวระบุมาตรฐานสำหรับช่องโหว่ที่เปิดเผยต่อสาธารณะ CVE แต่ละรายการมี ID ที่ไม่ซ้ำกัน (เช่น CVE-2021-44228) คำอธิบาย และแหล่งอ้างอิงไปยังแพตช์และประกาศแจ้งเตือน
โครงสร้าง ID ของ CVE
ID ของ CVE ใช้รูปแบบ CVE-YEAR-NUMBER ส่วนตัวเลขไม่มีเลขศูนย์นำหน้าและมีความยาวตั้งแต่ 4 หลักขึ้นไป MITRE เป็นผู้กำหนด ID ของ CVE ส่วน NVD จะเพิ่มข้อมูลคะแนนความรุนแรงให้
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareCWE คืออะไร
CWE (การแจกแจงจุดอ่อนทั่วไป) ใช้จัดประเภทชนิดของจุดอ่อนที่เป็นสาเหตุรากฐาน ไม่ใช่เหตุการณ์เฉพาะรายการ CVE จะเชื่อมโยงกับ CWE การทำความเข้าใจชนิดของจุดอ่อนช่วยให้เขียนโค้ดที่ปลอดภัยและป้องกันช่องโหว่ได้เป็นทั้งกลุ่ม
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted Dataภาพรวม CVSS
CVSS (ระบบให้คะแนนช่องโหว่ทั่วไป) ให้คะแนนตัวเลข (0.0–10.0) ที่สะท้อนความรุนแรง ปัจจุบันมาตรฐานคือ CVSS v3.1 ซึ่งประกอบด้วยคะแนนพื้นฐาน คะแนนตามเวลา และคะแนนตามสภาพแวดล้อม
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = Criticalตัวชี้วัดพื้นฐานของ CVSS: ความสามารถในการโจมตี
ตัวชี้วัดความสามารถในการโจมตีใช้ประเมินว่าช่องโหว่สามารถถูกโจมตีได้ง่ายเพียงใด ได้แก่ เวกเตอร์การโจมตี (เครือข่าย/ใกล้เคียง/ภายในเครื่อง/ทางกายภาพ) ความซับซ้อนของการโจมตี สิทธิ์ที่จำเป็น และการโต้ตอบของผู้ใช้
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionตัวชี้วัดพื้นฐานของ CVSS: ผลกระทบ
ตัวชี้วัดผลกระทบใช้ประเมินผลที่เกิดจากการโจมตีสำเร็จ ได้แก่ ผลกระทบต่อความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน โดยแต่ละรายการให้คะแนนเป็นไม่มี/ต่ำ/สูง
การอ่านสตริงเวกเตอร์ของ CVSS
เวกเตอร์ CVSS แบบเต็มเข้ารหัสตัวชี้วัดทั้งหมดไว้ในสตริงขนาดกะทัดรัด เครื่องมืออย่างเครื่องคำนวณ CVSS ของ NVD ช่วยถอดรหัสและปรับคะแนนให้เหมาะกับสภาพแวดล้อมของคุณ
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorการค้นหาในฐานข้อมูล NVD และ CVE
ฐานข้อมูลช่องโหว่แห่งชาติ (nvd.nist.gov) เป็นแหล่งข้อมูลอ้างอิงหลัก ค้นหาได้ตาม ID ของ CVE ผู้จำหน่าย ผลิตภัณฑ์ หรือ CWE ฐานข้อมูลการโจมตี (exploit-db.com) เชื่อมโยง CVE กับการโจมตีที่ใช้งานได้จริง
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS: การให้คะแนนการคาดการณ์การโจมตี
EPSS (ระบบให้คะแนนการคาดการณ์การโจมตี) คาดการณ์ความน่าจะเป็นที่ CVE จะถูกโจมตีจริงภายใน 30 วัน หาก CVSS สูงและ EPSS สูง ควรติดตั้งแพตช์ทันที
การจัดลำดับความสำคัญของ CVE ในทางปฏิบัติ
CVE ระดับวิกฤตไม่ได้เป็นอันตรายต่อสภาพแวดล้อมของคุณเท่ากันทั้งหมด ควรจัดลำดับตามคำถามต่อไปนี้: ซอฟต์แวร์ที่มีช่องโหว่กำลังทำงานอยู่หรือไม่ เวกเตอร์การโจมตีเกี่ยวข้องหรือไม่ มีการโจมตีที่เปิดเผยต่อสาธารณะหรือไม่ และผลกระทบทางธุรกิจเป็นอย่างไร
วงจรชีวิตของ CVE
นักวิจัยค้นพบข้อบกพร่อง รายงานข้อบกพร่อง (มักรายงานเป็นการส่วนตัว) ผู้จำหน่ายออกแพตช์ แล้วจึงเผยแพร่ CVE ช่วงเวลาระหว่างการออกแพตช์กับการถูกโจมตี (ช่องว่างของแพตช์) มักมีเพียงไม่กี่วัน ดังนั้นความรวดเร็วในการจัดการแพตช์จึงมีความสำคัญ
ตรวจสอบอย่างรวดเร็ว
คะแนน CVSS ช่วงใดถือว่าอยู่ในระดับวิกฤต
สรุป: CVE, CWE, CVSS
CVE ใช้ระบุช่องโหว่เฉพาะรายการ CWE ใช้จัดประเภทชนิดของจุดอ่อนที่เป็นสาเหตุรากฐาน และ CVSS ใช้ให้คะแนนความรุนแรง ทั้งหมดนี้รวมกันเป็นภาษาของการจัดการช่องโหว่ ควรให้ความสำคัญกับ CVE ที่มีคะแนน CVSS สูง ความน่าจะเป็นจาก EPSS สูง และยืนยันแล้วว่ามีอยู่ในสภาพแวดล้อมของคุณ
คำถามที่พบบ่อย
บทเรียน “การให้คะแนน CVE, CWE และ CVSS” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การให้คะแนน CVE, CWE และ CVSS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การให้คะแนน CVE, CWE และ CVSS”
ทำความเข้าใจตัวระบุช่องโหว่ การจัดประเภทจุดอ่อน และการให้คะแนนความรุนแรงผ่านตัวอย่างจริง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การให้คะแนน CVE, CWE และ CVSS” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การให้คะแนน CVE, CWE และ CVSS
- การเรียกใช้การสแกนด้วย Nessus หรือ OpenVAS
- การสแกนเว็บแอปด้วย Nikto และ OWASP ZAP
- การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ