0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

安全测试基础之CVE、CWE、CVSS

如意 来源:百家号 作者: 测试之心 2020-06-27 16:55 次阅读

在很多安全测试相关的工具中,很多结果都会引用一个CVE或者CWE的编号,这个编号是什么?让我们一起研究探索一下吧。

01、CVE介绍

CVE概念

CVE 的英文全称是“Common Vulnerabilities & Exposures”通用漏洞披露。CVE就好像是一个字典表,为广泛认同的信息安全漏洞或者已经暴露出来的弱点给出一个公共的名称。

CVE产品背景

实时入侵检测和漏洞扫描评估的技术和产品很多,有时候每个产品对同一个漏洞的表述不一样,这个沟通起来就很费劲。

使用一个共同的名字----CVE,可以帮助用户在各自独立的各种漏洞数据库中和漏洞评估工具中共享数据,虽然这些工具很难整合在一起。

CVE ID解析

CVE+年份+4位随机数字(也有5位数字的情况)

02、CWE介绍

CWE概念

CWE(CommonWeakness Enumeration)是社区开发的常见软件和硬件安全漏洞列表。它是一种通用语言,是安全工具的量尺,并且是弱点识别,缓解和预防工作的基准。

CWE与CVE比较

CWE涉及软件安全缺陷的方方面面。基本上可以认为CWE是所有漏洞的原理基础性总结分析,CVE中相当数量的漏洞的成因在CWE中都可以找到相应的条目。如在代码层、应用层等多个方面的缺陷,从CWE角度看,正是由于CWE的一个或多个缺陷,从而形成了CVE的漏洞。

03、CVSS介绍

CVSS概念

CVSS : Common Vulnerability Scoring System,即“通用漏洞评分系统”,是一个“行业公开标准,其被设计用来评测漏洞的严重程度,并帮助确定所需反应的紧急度和重要度”。

CVSS的目的是帮助人们建立衡量漏洞严重程度的标准,使得人们可以比较漏洞的严重程度,从而确定处理它们的优先级。CVSS得分基于一系列维度上的测量结果,这些测量维度被称为量度(Metrics)。漏洞的最终得分最大为10,最小为0。得分7~10的漏洞通常被认为比较严重,得分在4~6.9之间的是中级漏洞,0~3.9的则是低级漏洞。

所以通常来说,在安全测试中,CWE也好,CVE也好,7~10分的漏洞都是必须要修复的。

不过有一个地方,我目前也还没搞懂,在NVD(国家漏洞库)中,每个CVE都有一个CVSS评分,但是CWE的CVSS评分是怎么来的我还没搞清楚。例如,AppScan中,每个问题都对应有一个CWE ID和CVSS评分,不知道AppScan是如何给CWE评分的。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安全测试
    +关注

    关注

    0

    文章

    22

    浏览量

    8673
  • cve漏洞库
    +关注

    关注

    0

    文章

    4

    浏览量

    4050
  • CVSS
    +关注

    关注

    0

    文章

    4

    浏览量

    2225
收藏 人收藏

    评论

    相关推荐

    微软2024年首个补丁周二修复49项安全漏洞,其中2项为严重级别

    值得关注的是,编号为 CVE-2024-20674 的 Windows Kerberos 漏洞 CVSS 评分为 9,可谓当之无愧的“年度最危险漏洞”。据悉,此漏洞可使黑客发动中间人攻击,通过假冒 Kerberos 认证服务器欺骗用户,从而获得设备文件的读写权限。
    的头像 发表于 01-12 14:43 481次阅读

    MAX714CWE - (Maxim Integrated) - PMIC - 电源管理 - 专用型

    电子发烧友网为你提供Maxim(Maxim)MAX714CWE相关产品参数、数据手册,更有MAX714CWE的引脚图、接线图、封装手册、中文资料、英文资料,MAX714CWE真值表,MAX714
    发表于 08-31 18:54
    MAX714<b class='flag-5'>CWE</b> - (Maxim Integrated) - PMIC - 电源管理 - 专用型

    基于ARMv8-M处理器的安全堆叠密封

    本建议概括介绍了软件对识别为CVE-2020-16273的漏洞的影响和缓解措施。 本咨询中讨论的方案涉及基于ARMv8-M的处理器,包括Cortex-M23、Cortex M33
    发表于 08-17 06:31

    IH5352CWE+T - (Maxim Integrated) - 接口 - 模拟开关 - 特殊用途

    电子发烧友网为你提供Maxim(Maxim)IH5352CWE+T相关产品参数、数据手册,更有IH5352CWE+T的引脚图、接线图、封装手册、中文资料、英文资料,IH5352CWE+T真值表,IH5352
    发表于 08-14 19:03
    IH5352<b class='flag-5'>CWE</b>+T - (Maxim Integrated) - 接口 - 模拟开关 - 特殊用途

    IH5352CWE+ - (Maxim Integrated) - 接口 - 模拟开关 - 特殊用途

    电子发烧友网为你提供Maxim(Maxim)IH5352CWE+相关产品参数、数据手册,更有IH5352CWE+的引脚图、接线图、封装手册、中文资料、英文资料,IH5352CWE+真值表,IH5352
    发表于 08-14 19:03
    IH5352<b class='flag-5'>CWE</b>+ - (Maxim Integrated) - 接口 - 模拟开关 - 特殊用途

    IH5352CWE - (Maxim Integrated) - 接口 - 模拟开关 - 特殊用途

    电子发烧友网为你提供Maxim(Maxim)IH5352CWE相关产品参数、数据手册,更有IH5352CWE的引脚图、接线图、封装手册、中文资料、英文资料,IH5352CWE真值表,IH5352
    发表于 08-14 19:02
    IH5352<b class='flag-5'>CWE</b> - (Maxim Integrated) - 接口 - 模拟开关 - 特殊用途

    MAX731CWE - (Maxim Integrated) - PMIC - 稳压器 - DC DC 开关稳压器

    电子发烧友网为你提供Maxim(Maxim)MAX731CWE相关产品参数、数据手册,更有MAX731CWE的引脚图、接线图、封装手册、中文资料、英文资料,MAX731CWE真值表,MAX731
    发表于 07-12 18:56
    MAX731<b class='flag-5'>CWE</b> - (Maxim Integrated) - PMIC - 稳压器 - DC DC 开关稳压器

    MAX743CWE+ - (Maxim Integrated) - PMIC - 稳压器 - DC DC 开关稳压器

    电子发烧友网为你提供Maxim(Maxim)MAX743CWE+相关产品参数、数据手册,更有MAX743CWE+的引脚图、接线图、封装手册、中文资料、英文资料,MAX743CWE+真值表,MAX743
    发表于 07-07 18:59
    MAX743<b class='flag-5'>CWE</b>+ - (Maxim Integrated) - PMIC - 稳压器 - DC DC 开关稳压器

    MAX4663CWE - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    电子发烧友网为你提供Maxim(Maxim)MAX4663CWE相关产品参数、数据手册,更有MAX4663CWE的引脚图、接线图、封装手册、中文资料、英文资料,MAX4663CWE真值表,MAX4663
    发表于 06-29 18:46
    MAX4663<b class='flag-5'>CWE</b> - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    MAX4661CWE - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    电子发烧友网为你提供Maxim(Maxim)MAX4661CWE相关产品参数、数据手册,更有MAX4661CWE的引脚图、接线图、封装手册、中文资料、英文资料,MAX4661CWE真值表,MAX4661
    发表于 06-29 18:38
    MAX4661<b class='flag-5'>CWE</b> - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    MAX4661CWE+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    电子发烧友网为你提供Maxim(Maxim)MAX4661CWE+相关产品参数、数据手册,更有MAX4661CWE+的引脚图、接线图、封装手册、中文资料、英文资料,MAX4661CWE+真值表,MAX4661
    发表于 06-28 18:48
    MAX4661<b class='flag-5'>CWE</b>+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    IH5043CWE+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    电子发烧友网为你提供Maxim(Maxim)IH5043CWE+相关产品参数、数据手册,更有IH5043CWE+的引脚图、接线图、封装手册、中文资料、英文资料,IH5043CWE+真值表,IH5043
    发表于 06-27 18:54
    IH5043<b class='flag-5'>CWE</b>+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    MAX4690CWE+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    电子发烧友网为你提供Maxim(Maxim)MAX4690CWE+相关产品参数、数据手册,更有MAX4690CWE+的引脚图、接线图、封装手册、中文资料、英文资料,MAX4690CWE+真值表,MAX4690
    发表于 06-26 18:44
    MAX4690<b class='flag-5'>CWE</b>+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    MAX334CWE+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    电子发烧友网为你提供Maxim(Maxim)MAX334CWE+相关产品参数、数据手册,更有MAX334CWE+的引脚图、接线图、封装手册、中文资料、英文资料,MAX334CWE+真值表,MAX334
    发表于 06-26 18:40
    MAX334<b class='flag-5'>CWE</b>+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    IH5042CWE+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器

    电子发烧友网为你提供Maxim(Maxim)IH5042CWE+相关产品参数、数据手册,更有IH5042CWE+的引脚图、接线图、封装手册、中文资料、英文资料,IH5042CWE+真值表,IH5042
    发表于 06-25 18:56
    IH5042<b class='flag-5'>CWE</b>+ - (Maxim Integrated) - 接口 - 模拟开关,多路复用器,多路分解器