0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

安全测试基础之CVE、CWE、CVSS

如意 来源:百家号 作者: 测试之心 2020-06-27 16:55 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在很多安全测试相关的工具中,很多结果都会引用一个CVE或者CWE的编号,这个编号是什么?让我们一起研究探索一下吧。

01、CVE介绍

CVE概念

CVE 的英文全称是“Common Vulnerabilities & Exposures”通用漏洞披露。CVE就好像是一个字典表,为广泛认同的信息安全漏洞或者已经暴露出来的弱点给出一个公共的名称。

CVE产品背景

实时入侵检测和漏洞扫描评估的技术和产品很多,有时候每个产品对同一个漏洞的表述不一样,这个沟通起来就很费劲。

使用一个共同的名字----CVE,可以帮助用户在各自独立的各种漏洞数据库中和漏洞评估工具中共享数据,虽然这些工具很难整合在一起。

CVE ID解析

CVE+年份+4位随机数字(也有5位数字的情况)

02、CWE介绍

CWE概念

CWE(CommonWeakness Enumeration)是社区开发的常见软件和硬件安全漏洞列表。它是一种通用语言,是安全工具的量尺,并且是弱点识别,缓解和预防工作的基准。

CWE与CVE比较

CWE涉及软件安全缺陷的方方面面。基本上可以认为CWE是所有漏洞的原理基础性总结分析,CVE中相当数量的漏洞的成因在CWE中都可以找到相应的条目。如在代码层、应用层等多个方面的缺陷,从CWE角度看,正是由于CWE的一个或多个缺陷,从而形成了CVE的漏洞。

03、CVSS介绍

CVSS概念

CVSS : Common Vulnerability Scoring System,即“通用漏洞评分系统”,是一个“行业公开标准,其被设计用来评测漏洞的严重程度,并帮助确定所需反应的紧急度和重要度”。

CVSS的目的是帮助人们建立衡量漏洞严重程度的标准,使得人们可以比较漏洞的严重程度,从而确定处理它们的优先级。CVSS得分基于一系列维度上的测量结果,这些测量维度被称为量度(Metrics)。漏洞的最终得分最大为10,最小为0。得分7~10的漏洞通常被认为比较严重,得分在4~6.9之间的是中级漏洞,0~3.9的则是低级漏洞。

所以通常来说,在安全测试中,CWE也好,CVE也好,7~10分的漏洞都是必须要修复的。

不过有一个地方,我目前也还没搞懂,在NVD(国家漏洞库)中,每个CVE都有一个CVSS评分,但是CWE的CVSS评分是怎么来的我还没搞清楚。例如,AppScan中,每个问题都对应有一个CWE ID和CVSS评分,不知道AppScan是如何给CWE评分的。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安全测试
    +关注

    关注

    0

    文章

    37

    浏览量

    9009
  • cve漏洞库
    +关注

    关注

    0

    文章

    5

    浏览量

    4160
  • CVSS
    +关注

    关注

    0

    文章

    4

    浏览量

    2387
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    OpenClaw 部署完成后,你的系统正在被 4 万个攻击者盯着

    巨大的安全漏洞里裸奔。这不是危言耸听。以下所有数据均有据可查。01丨三个真实漏洞,三组真实数据漏洞一:你的OpenClaw正在被人暴力破解CVE-2026-25253,CVSS评分8.
    的头像 发表于 04-15 11:32 7628次阅读
    OpenClaw 部署完成后,你的系统正在被 4 万个攻击者盯着

    Atmel CryptoCompanion™芯片:安全加密的理想

    Atmel CryptoCompanion™芯片:安全加密的理想选 在当今数字化时代,数据安全和加密技术变得尤为重要。Atmel公司的CryptoCompanion™芯片为我们提供了一个强大
    的头像 发表于 04-06 09:05 252次阅读

    C语言安全编码指南:MISRA C、CERT C、CWE 与 C Secure 标准对比与Perforce QAC应用详解

    如何编写真正安全的C语言代码?指南涵盖MISRA C、CERT、CWE等国际安全编码标准对比,以及如何借助Perforce QAC自动检测漏洞。推荐给嵌入式/汽车/工业软件的开发者!
    的头像 发表于 01-26 17:38 1097次阅读
    C语言<b class='flag-5'>安全</b>编码指南:MISRA C、CERT C、<b class='flag-5'>CWE</b> 与 C Secure 标准对比与Perforce QAC应用详解

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽攻击
    发表于 11-17 16:17

    功能安全实车测试设备

    随着智能网联汽车技术快速发展,功能安全验证已成为行业关注焦点。ISO 26262标准要求通过故障注入测试验证系统安全机制的有效性,但传统台架或仿真测试难以真实反映实车工况表现。针对这一
    的头像 发表于 11-04 14:34 1486次阅读
    功能<b class='flag-5'>安全</b>实车<b class='flag-5'>测试</b>设备

    什么是CVE?如何通过SAST/静态分析工具Perforce QAC 和 Klocwork应对CVE

    本文将为您详解什么是CVECVE标识符的作用,厘清CVECWECVSS的区别,介绍CVE
    的头像 发表于 10-31 14:24 731次阅读
    什么是<b class='flag-5'>CVE</b>?如何通过SAST/静态分析工具Perforce QAC 和 Klocwork应对<b class='flag-5'>CVE</b>?

    功能安全测试典型问题三则

    北汇信息作为国内外众多OEM的第三方认证测试服务商,积累了大量的测试服务经验,分享三则功能安全测试典型问题。
    的头像 发表于 10-20 08:42 1835次阅读
    功能<b class='flag-5'>安全</b><b class='flag-5'>测试</b>典型问题三则

    充电桩测试:守护绿色出行的安全密码

    在新能源汽车蓬勃发展的时代浪潮下,充电桩作为核心配套设施,其质量与安全性至关重要。每一次稳定的充电过程背后,都离不开严谨细致的测试工作。那么,在充电桩测试中究竟需要注意哪些关键点呢? 电气性能是首要
    发表于 09-18 13:52

    边聊安全 | 功能安全开发MPU

    上海磐时PANSHI“磐时,做汽车企业的安全智库”功能安全开发MPU写在前面:在与从事功能安全开发行业的同事以及SASETECH社区的成员讨论时,笔者经常被问及有关芯片内存保护单元(
    的头像 发表于 09-05 16:21 2751次阅读
    边聊<b class='flag-5'>安全</b> | 功能<b class='flag-5'>安全</b>开发<b class='flag-5'>之</b>MPU

    汽车软件安全测试中的痛点与Bugspot解决方案

    上海磐时PANSHI“磐时,做汽车企业的安全智库”汽车软件安全测试中的痛点与Bugspot解决方案日前在汽车行业,软件正在重新定义驾驶体验。从自动驾驶到智能座舱,软件的复杂性和重要性日益提升。然而
    的头像 发表于 09-05 16:17 910次阅读
    汽车软件<b class='flag-5'>安全</b><b class='flag-5'>测试</b>中的痛点与Bugspot解决方案

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    网络安全研究人员发出紧急警告,VMwareESXi虚拟化平台曝出一个严重漏洞CVE-2025-41236(CVSS评分9.3)。该漏洞存在于ESXi的HTTP管理接口中,影响ESXi7.x及部分
    的头像 发表于 08-14 16:58 2147次阅读
    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    官方实锤,微软远程桌面爆高危漏洞,企业数据安全告急!

    近日,微软发布安全通告,其Windows远程桌面网关(RD)服务存在两大高危漏洞:CVE-2025-26677CVE-2025-26677是远程桌面网关服务DoS漏洞,允许未经授权的攻击者触发
    的头像 发表于 05-16 17:35 1021次阅读
    官方实锤,微软远程桌面爆高危漏洞,企业数据<b class='flag-5'>安全</b>告急!

    电磁兼容与信息安全测试系统平台软件

    电磁兼容与信息安全测试系统平台软件
    的头像 发表于 05-06 14:50 914次阅读
    电磁兼容与信息<b class='flag-5'>安全</b><b class='flag-5'>测试</b>系统平台软件

    RS485空调如何保证其更安全高效的防护机制

    RS485空调如何保证其更安全高效的防护机制
    的头像 发表于 05-05 16:00 1141次阅读
    RS485<b class='flag-5'>之</b>空调如何保证其更<b class='flag-5'>安全</b>高效的防护机制

    电磁兼容与信息安全测试系统软件

    电磁兼容与信息安全测试系统软件
    的头像 发表于 04-28 22:58 826次阅读
    电磁兼容与信息<b class='flag-5'>安全</b><b class='flag-5'>测试</b>系统软件