美文网首页
安全测试之CVE、CWE、CVSS

安全测试之CVE、CWE、CVSS

作者: 测试之心 | 来源:发表于2020-06-24 20:34 被阅读0次

在很多安全测试相关的工具中,很多结果都会引用一个CVE或者CWE的编号,这个编号是什么?让我们一起研究探索一下吧。

01

CVE介绍

CVE概念

CVE 的英文全称是“Common Vulnerabilities & Exposures”通用漏洞披露。CVE就好像是一个字典表,为广泛认同的信息安全漏洞或者已经暴露出来的弱点给出一个公共的名称。

CVE产品背景

实时入侵检测和漏洞扫描评估的技术和产品很多,有时候每个产品对同一个漏洞的表述不一样,这个沟通起来就很费劲。

使用一个共同的名字----CVE,可以帮助用户在各自独立的各种漏洞数据库中和漏洞评估工具中共享数据,虽然这些工具很难整合在一起。

CVE ID解析

CVE+年份+4位随机数字(也有5位数字的情况)

02

CWE介绍

CWE概念

CWE™(CommonWeakness Enumeration)是社区开发的常见软件和硬件安全漏洞列表。它是一种通用语言,是安全工具的量尺,并且是弱点识别,缓解和预防工作的基准。

CWE与CVE比较

CWE涉及软件安全缺陷的方方面面。基本上可以认为CWE是所有漏洞的原理基础性总结分析,CVE中相当数量的漏洞的成因在CWE中都可以找到相应的条目。如在代码层、应用层等多个方面的缺陷,从CWE角度看,正是由于CWE的一个或多个缺陷,从而形成了CVE的漏洞。

03

CVSS介绍

CVSS概念

CVSS : Common Vulnerability Scoring System,即“通用漏洞评分系统”,是一个“行业公开标准,其被设计用来评测漏洞的严重程度,并帮助确定所需反应的紧急度和重要度”。

CVSS的目的是帮助人们建立衡量漏洞严重程度的标准,使得人们可以比较漏洞的严重程度,从而确定处理它们的优先级。CVSS得分基于一系列维度上的测量结果,这些测量维度被称为量度(Metrics)。漏洞的最终得分最大为10,最小为0。得分7~10的漏洞通常被认为比较严重,得分在4~6.9之间的是中级漏洞,0~3.9的则是低级漏洞。

所以通常来说,在安全测试中,CWE也好,CVE也好,7~10分的漏洞都是必须要修复的。

不过有一个地方,我目前也还没搞懂,在NVD(国家漏洞库)中,每个CVE都有一个CVSS评分,但是CWE的CVSS评分是怎么来的我还没搞清楚。例如,AppScan中,每个问题都对应有一个CWE ID和CVSS评分,不知道AppScan是如何给CWE评分的。

相关文章

  • 安全测试之CVE、CWE、CVSS

    在很多安全测试相关的工具中,很多结果都会引用一个CVE或者CWE的编号,这个编号是什么?让我们一起研究探索一下吧。...

  • CVE&CWE

    CWE是通用缺陷枚举,涉及软件安全缺陷的方方面面。基本上可以认为CWE是所有漏洞的原理基础性总结分析,CVE中相当...

  • 工业自动化系统容易受黑客的远程攻击

    该漏洞跟踪为CVE-2020-25159,行业标准通用漏洞评分系统(CVSS)将该漏洞评为严重等级为9.8,并影响...

  • 安卓漏洞库查询

    android系统漏洞相关网站:CVE通用安全漏洞库:http://cve.mitre.org/cve/http:...

  • 道高一丈,且看CWE4.2的新特性

    摘要:CWE在今年2/24发布4.0,首次将硬件安全漏洞纳入了CWE中,6/25发布4.1, 8/20就发布了4....

  • Nginx敏感信息泄露漏洞

    2017年7月11日,Nginx官方发布最新的安全公告,漏洞CVE编号为CVE-2017-7529,该在nginx...

  • 专项测试之-安全测试

    以下是APP产品的角度介绍一些测试点和测试方法 1、安装包测试 1、1能否反编译代码 1.1.1原因:能否反编译代...

  • 如何在Apache中禁用sslv3

    原文来自微信公众号:运维之美 前言:SSLv3漏洞(CVE-2014-3566),SSL3.0版本被视为是不安全的...

  • Jenkins 任意文件读取漏洞复现与分析-CVE-2018-1

    一、SECURITY-914 / CVE-2018-1999002 漏洞影响版本: 二、漏洞复现 测试环境: wi...

  • 安全测试之越权

    首先,我们先来了解两个名词 1.安全产品:产品在系统的所有者或者管理员控制下,保护用户信息的保密性,完整性,可获得...

网友评论

      本文标题:安全测试之CVE、CWE、CVSS

      本文链接:https://www.haomeiwen.com/subject/piedfktx.html