CVE、CWE 与 CVSS 评分
通过实际示例理解漏洞标识符、弱点分类和严重性评分。
CVE、CWE 与 CVSS 评分 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是 CVE?
CVE(通用漏洞和暴露)是公开已知漏洞的标准化标识符。每个 CVE 都有唯一的 ID(例如 CVE-2021-44228)、漏洞描述,以及指向补丁和安全公告的引用。
CVE ID 结构
CVE ID 遵循 CVE-YEAR-NUMBER 格式。数字部分不含前导零,可以包含 4 位或更多数字。MITRE 分配 CVE ID;NVD 为其补充严重性评分。
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmare什么是 CWE?
CWE(通用弱点枚举)用于分类根本原因的弱点类型,而不是具体漏洞实例。CVE 会映射到 CWE——了解弱点类型有助于编写安全代码,从而防止整类漏洞。
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataCVSS 概览
CVSS(通用漏洞评分系统)提供一个 0.0–10.0 的数值评分,用于反映严重性。CVSS v3.1 是当前标准,包含基础评分、时间评分和环境评分。
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalCVSS 基础指标:可利用性
可利用性指标衡量漏洞被攻击的难易程度:攻击向量(网络/相邻网络/本地/物理)、攻击复杂度、所需权限和用户交互。
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionCVSS 基础指标:影响
影响指标衡量成功利用漏洞后的后果:机密性影响、完整性影响和可用性影响——每项分为无/低/高。
阅读 CVSS 向量字符串
完整的 CVSS 向量会使用紧凑字符串编码所有指标。NVD CVSS 计算器等工具可以帮助您解码评分,并根据您的环境调整评分。
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator搜索 NVD 和 CVE 数据库
国家漏洞数据库(nvd.nist.gov)是权威来源。您可以按 CVE ID、供应商、产品或 CWE 搜索。漏洞数据库(exploit-db.com)会将 CVE 与可用的漏洞利用程序关联起来。
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS:漏洞利用预测评分
EPSS(漏洞利用预测评分系统)预测某个 CVE 在未来 30 天内于真实环境中被利用的概率。高 CVSS 加高 EPSS 表示应立即安装补丁。
在实践中确定 CVE 优先级
并非所有严重 CVE 对您的环境都同样危险。请根据以下因素确定优先级:易受攻击的软件是否正在运行?攻击向量是否与环境相关?是否存在公开的漏洞利用程序?业务影响是什么?
CVE 生命周期
研究人员发现漏洞并报告漏洞(通常是私下报告),供应商发布补丁,随后发布 CVE。从补丁发布到漏洞遭到利用之间的窗口期(补丁差距)通常只有几天,因此补丁管理速度非常重要。
快速检查
哪个 CVSS 评分范围被视为严重?
总结:CVE、CWE、CVSS
CVE 用于标识具体漏洞;CWE 用于分类其根本原因的弱点类型;CVSS 用于评估其严重性。三者共同构成漏洞管理的通用语言。请重点关注 CVSS 评分高、EPSS 概率高且已确认存在于您环境中的 CVE。
常见问题解答
「CVE、CWE 与 CVSS 评分」课时是免费的吗?
是的 — 「CVE、CWE 与 CVSS 评分」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「CVE、CWE 与 CVSS 评分」这节课中我会学到什么?
通过实际示例理解漏洞标识符、弱点分类和严重性评分。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「CVE、CWE 与 CVSS 评分」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- CVE、CWE 与 CVSS 评分
- 运行 Nessus 或 OpenVAS 扫描
- 使用 Nikto 和 OWASP ZAP 扫描 Web 应用
- 确定发现项的优先级并修复