0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

安全測試基礎(chǔ)之CVE、CWE、CVSS

如意 ? 來源:百家號 ? 作者: 測試之心 ? 2020-06-27 16:55 ? 次閱讀

在很多安全測試相關(guān)的工具中,很多結(jié)果都會引用一個CVE或者CWE的編號,這個編號是什么?讓我們一起研究探索一下吧。

01、CVE介紹

CVE概念

CVE 的英文全稱是“Common Vulnerabilities & Exposures”通用漏洞披露。CVE就好像是一個字典表,為廣泛認(rèn)同的信息安全漏洞或者已經(jīng)暴露出來的弱點(diǎn)給出一個公共的名稱。

CVE產(chǎn)品背景

實(shí)時入侵檢測和漏洞掃描評估的技術(shù)和產(chǎn)品很多,有時候每個產(chǎn)品對同一個漏洞的表述不一樣,這個溝通起來就很費(fèi)勁。

使用一個共同的名字----CVE,可以幫助用戶在各自獨(dú)立的各種漏洞數(shù)據(jù)庫中和漏洞評估工具中共享數(shù)據(jù),雖然這些工具很難整合在一起。

CVE ID解析

CVE+年份+4位隨機(jī)數(shù)字(也有5位數(shù)字的情況)

02、CWE介紹

CWE概念

CWE(CommonWeakness Enumeration)是社區(qū)開發(fā)的常見軟件和硬件安全漏洞列表。它是一種通用語言,是安全工具的量尺,并且是弱點(diǎn)識別,緩解和預(yù)防工作的基準(zhǔn)。

CWE與CVE比較

CWE涉及軟件安全缺陷的方方面面。基本上可以認(rèn)為CWE是所有漏洞的原理基礎(chǔ)性總結(jié)分析,CVE中相當(dāng)數(shù)量的漏洞的成因在CWE中都可以找到相應(yīng)的條目。如在代碼層、應(yīng)用層等多個方面的缺陷,從CWE角度看,正是由于CWE的一個或多個缺陷,從而形成了CVE的漏洞。

03、CVSS介紹

CVSS概念

CVSS : Common Vulnerability Scoring System,即“通用漏洞評分系統(tǒng)”,是一個“行業(yè)公開標(biāo)準(zhǔn),其被設(shè)計用來評測漏洞的嚴(yán)重程度,并幫助確定所需反應(yīng)的緊急度和重要度”。

CVSS的目的是幫助人們建立衡量漏洞嚴(yán)重程度的標(biāo)準(zhǔn),使得人們可以比較漏洞的嚴(yán)重程度,從而確定處理它們的優(yōu)先級。CVSS得分基于一系列維度上的測量結(jié)果,這些測量維度被稱為量度(Metrics)。漏洞的最終得分最大為10,最小為0。得分7~10的漏洞通常被認(rèn)為比較嚴(yán)重,得分在4~6.9之間的是中級漏洞,0~3.9的則是低級漏洞。

所以通常來說,在安全測試中,CWE也好,CVE也好,7~10分的漏洞都是必須要修復(fù)的。

不過有一個地方,我目前也還沒搞懂,在NVD(國家漏洞庫)中,每個CVE都有一個CVSS評分,但是CWE的CVSS評分是怎么來的我還沒搞清楚。例如,AppScan中,每個問題都對應(yīng)有一個CWE ID和CVSS評分,不知道AppScan是如何給CWE評分的。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 安全測試
    +關(guān)注

    關(guān)注

    0

    文章

    24

    瀏覽量

    8682
  • cve漏洞庫
    +關(guān)注

    關(guān)注

    0

    文章

    4

    瀏覽量

    4062
  • CVSS
    +關(guān)注

    關(guān)注

    0

    文章

    4

    瀏覽量

    2248
收藏 人收藏

    評論

    相關(guān)推薦

    滿足多場景多標(biāo)準(zhǔn)的通用多功能電氣安全測試設(shè)備Profitest Prime AC

    ProfitestPrimeAC電氣安全測試設(shè)備,滿足多場景多標(biāo)準(zhǔn),快速安全測試,可測量高電壓電流及多種電氣參數(shù),支持多種RCD測試模式,具
    的頭像 發(fā)表于 08-19 10:50 ?187次閱讀
    滿足多場景多標(biāo)準(zhǔn)的通用多功能電氣<b class='flag-5'>安全</b><b class='flag-5'>測試</b>設(shè)備Profitest Prime AC

    CVE-2024-6387 OpenSSH Server 漏洞談?wù)勂髽I(yè)安全運(yùn)營與應(yīng)急響應(yīng)

    在當(dāng)今數(shù)字化時代,網(wǎng)絡(luò)安全已成為企業(yè)運(yùn)營中不可忽視的重要一環(huán)。隨著技術(shù)的不斷發(fā)展,黑客攻擊手段也在不斷升級,其中0day漏洞的利用更是讓企業(yè)防不勝防。0day漏洞是指在廠商尚未發(fā)布補(bǔ)丁修復(fù)的情況下
    的頭像 發(fā)表于 07-10 10:29 ?1418次閱讀
    從<b class='flag-5'>CVE</b>-2024-6387 OpenSSH Server 漏洞談?wù)勂髽I(yè)<b class='flag-5'>安全</b>運(yùn)營與應(yīng)急響應(yīng)

    新能源汽車不安全?新能源汽車測試方案篇——充電樁綜合測試

    、節(jié)能減排、保護(hù)環(huán)境等多方面的優(yōu)點(diǎn),成為世界汽車產(chǎn)業(yè)的發(fā)展方向。 安全性問題 在新能源汽車的發(fā)展中,安全性問題備受關(guān)注。其中,電池作為新能源汽車的核心組件之一,其安全性顯得尤為重要。而影響電池
    的頭像 發(fā)表于 06-11 14:50 ?358次閱讀
    新能源汽車不<b class='flag-5'>安全</b>?新能源汽車<b class='flag-5'>測試</b><b class='flag-5'>之</b>方案篇——充電樁綜合<b class='flag-5'>測試</b>

    開關(guān)電源安全測試項(xiàng)目有哪些?如何測試?

    總結(jié)而言,通過對開關(guān)電源進(jìn)行過壓保護(hù)、過流保護(hù)、短路保護(hù)、絕緣電阻測試、高壓測試以及溫升測試等一系列全面的安全性檢測,可以充分評估電源的可靠性、安全
    的頭像 發(fā)表于 05-23 17:41 ?791次閱讀
    開關(guān)電源<b class='flag-5'>安全</b>性<b class='flag-5'>測試</b>項(xiàng)目有哪些?如何<b class='flag-5'>測試</b>?

    iOS 17.4.1修復(fù)兩安全漏洞,涉及多款iPhone和iPad

     據(jù)報道,iOS/iPadOS17.4.1主要解決了Google Project Zero團(tuán)隊(duì)成員Nick Galloway發(fā)現(xiàn)并報告的兩大安全漏洞(CVE-2024-1580)。
    的頭像 發(fā)表于 03-26 10:47 ?671次閱讀

    DC電源模塊的安全性能評估與測試方法

    BOSHIDA DC電源模塊的安全性能評估與測試方法 DC電源模塊的安全性能評估與測試方法應(yīng)包括以下幾個方面: ?DC電源模塊的安全性能評估
    的頭像 發(fā)表于 03-08 11:15 ?611次閱讀
    DC電源模塊的<b class='flag-5'>安全</b>性能評估與<b class='flag-5'>測試</b>方法

    手表按鍵阻尼力測試儀:科技助力時間

    手表按鍵阻尼力測試儀:科技助力時間
    的頭像 發(fā)表于 02-21 09:28 ?402次閱讀
    手表按鍵阻尼力<b class='flag-5'>測試</b>儀:科技助力時間<b class='flag-5'>之</b>美

    Cybellum—信息安全測試工具

    Cybellum是一款信息安全測試與管理工具,幫助汽車OEM及其供應(yīng)商在整個汽車生命周期內(nèi)大規(guī)模評估和降低安全風(fēng)險。它無需訪問源代碼,通過Cyber Digital Twins技術(shù)檢測開源軟件
    的頭像 發(fā)表于 01-26 16:48 ?574次閱讀
    Cybellum—信息<b class='flag-5'>安全</b><b class='flag-5'>測試</b>工具

    微軟2024年首個補(bǔ)丁周二修復(fù)49項(xiàng)安全漏洞,其中2項(xiàng)為嚴(yán)重級別

    值得關(guān)注的是,編號為 CVE-2024-20674 的 Windows Kerberos 漏洞 CVSS 評分為 9,可謂當(dāng)之無愧的“年度最危險漏洞”。據(jù)悉,此漏洞可使黑客發(fā)動中間人攻擊,通過假冒 Kerberos 認(rèn)證服務(wù)器欺騙用戶,從而獲得設(shè)備文件的讀寫權(quán)限。
    的頭像 發(fā)表于 01-12 14:43 ?866次閱讀

    Helix QAC—軟件靜態(tài)測試工具

    Helix QAC是Perforce公司(原PRQA公司)產(chǎn)品,主要用于C/C++代碼的自動化靜態(tài)分析工作,可以提供編碼規(guī)則以及信息安全相關(guān)檢查、代碼質(zhì)量度量、軟件結(jié)構(gòu)分析、測試結(jié)果管理等功能
    的頭像 發(fā)表于 01-10 17:35 ?614次閱讀
    Helix QAC—軟件靜態(tài)<b class='flag-5'>測試</b>工具

    推拉力測試儀適用于各種不同用途測試及公式

    推拉力測試儀適用于各種不同用途測試! 1. 拉力測試。推拉力測試儀可以測試被測物體的拉力,例如
    的頭像 發(fā)表于 01-08 17:01 ?1383次閱讀
    推拉力<b class='flag-5'>測試</b>儀適用于各種不同用途<b class='flag-5'>之</b><b class='flag-5'>測試</b>及公式

    網(wǎng)絡(luò)安全測試工具有哪些類型

    網(wǎng)絡(luò)安全測試工具是指用于評估和檢測系統(tǒng)、網(wǎng)絡(luò)和應(yīng)用程序的安全性的一類軟件工具。這些工具可以幫助組織和企業(yè)發(fā)現(xiàn)潛在的安全漏洞和威脅,以便及時采取措施加固和修復(fù)。根據(jù)不同的功能和用途,網(wǎng)絡(luò)
    的頭像 發(fā)表于 12-25 15:00 ?1159次閱讀

    EXR小故事 – 示波器對器件安全工作區(qū)的測試

    在電源測試中,我們除了對電源模組的輸入、器件及輸出端測試外,還有一個比較關(guān)鍵的測試,即安全工作區(qū)測試,它可以綜合評估整個電源設(shè)備能否
    的頭像 發(fā)表于 12-20 09:55 ?450次閱讀
    EXR小故事 – 示波器對器件<b class='flag-5'>安全</b>工作區(qū)的<b class='flag-5'>測試</b>

    ntopng如何將漏洞掃描與流量監(jiān)控相結(jié)合,以提高網(wǎng)絡(luò)安全

    CVE支持,可以實(shí)施漏洞報告,也可以掃描主機(jī)、端口并查找CVE,ntopng的獨(dú)特之處在于將流量分析與漏洞評估合二為一。這意味著可以根據(jù)實(shí)際流量定位CVE(即如果
    的頭像 發(fā)表于 11-25 08:04 ?371次閱讀
    ntopng如何將漏洞掃描與流量監(jiān)控相結(jié)合,以提高網(wǎng)絡(luò)<b class='flag-5'>安全</b>性

    汽車功能安全芯片測試

    汽車功能安全芯片測試? 汽車功能安全芯片測試是保障汽車安全性能的重要環(huán)節(jié),也是汽車產(chǎn)業(yè)發(fā)展的關(guān)鍵部分。隨著汽車智能化技術(shù)的不斷進(jìn)步,車輛上搭
    的頭像 發(fā)表于 11-21 16:10 ?1510次閱讀