0Pricing
Cyber Security Academy · 课时

CVE、CWE 与 CVSS 评分

通过实际示例理解漏洞标识符、弱点分类和严重性评分。

CVE、CWE 与 CVSS 评分 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 CVE?

CVE(通用漏洞和暴露)是公开已知漏洞的标准化标识符。每个 CVE 都有唯一的 ID(例如 CVE-2021-44228)、漏洞描述,以及指向补丁和安全公告的引用。

CVE ID 结构

CVE ID 遵循 CVE-YEAR-NUMBER 格式。数字部分不含前导零,可以包含 4 位或更多数字。MITRE 分配 CVE ID;NVD 为其补充严重性评分。

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

什么是 CWE?

CWE(通用弱点枚举)用于分类根本原因的弱点类型,而不是具体漏洞实例。CVE 会映射到 CWE——了解弱点类型有助于编写安全代码,从而防止整类漏洞。

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

CVSS 概览

CVSS(通用漏洞评分系统)提供一个 0.0–10.0 的数值评分,用于反映严重性。CVSS v3.1 是当前标准,包含基础评分、时间评分和环境评分。

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

CVSS 基础指标:可利用性

可利用性指标衡量漏洞被攻击的难易程度:攻击向量(网络/相邻网络/本地/物理)、攻击复杂度、所需权限和用户交互。

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

CVSS 基础指标:影响

影响指标衡量成功利用漏洞后的后果:机密性影响、完整性影响和可用性影响——每项分为无/低/高。

阅读 CVSS 向量字符串

完整的 CVSS 向量会使用紧凑字符串编码所有指标。NVD CVSS 计算器等工具可以帮助您解码评分,并根据您的环境调整评分。

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

搜索 NVD 和 CVE 数据库

国家漏洞数据库(nvd.nist.gov)是权威来源。您可以按 CVE ID、供应商、产品或 CWE 搜索。漏洞数据库(exploit-db.com)会将 CVE 与可用的漏洞利用程序关联起来。

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS:漏洞利用预测评分

EPSS(漏洞利用预测评分系统)预测某个 CVE 在未来 30 天内于真实环境中被利用的概率。高 CVSS 加高 EPSS 表示应立即安装补丁。

在实践中确定 CVE 优先级

并非所有严重 CVE 对您的环境都同样危险。请根据以下因素确定优先级:易受攻击的软件是否正在运行?攻击向量是否与环境相关?是否存在公开的漏洞利用程序?业务影响是什么?

CVE 生命周期

研究人员发现漏洞并报告漏洞(通常是私下报告),供应商发布补丁,随后发布 CVE。从补丁发布到漏洞遭到利用之间的窗口期(补丁差距)通常只有几天,因此补丁管理速度非常重要。

快速检查

哪个 CVSS 评分范围被视为严重?

总结:CVE、CWE、CVSS

CVE 用于标识具体漏洞;CWE 用于分类其根本原因的弱点类型;CVSS 用于评估其严重性。三者共同构成漏洞管理的通用语言。请重点关注 CVSS 评分高、EPSS 概率高且已确认存在于您环境中的 CVE。

常见问题解答

「CVE、CWE 与 CVSS 评分」课时是免费的吗?

是的 — 「CVE、CWE 与 CVSS 评分」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「CVE、CWE 与 CVSS 评分」这节课中我会学到什么?

通过实际示例理解漏洞标识符、弱点分类和严重性评分。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「CVE、CWE 与 CVSS 评分」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. CVE、CWE 与 CVSS 评分
  2. 运行 Nessus 或 OpenVAS 扫描
  3. 使用 Nikto 和 OWASP ZAP 扫描 Web 应用
  4. 确定发现项的优先级并修复
← 返回 Cyber Security Academy