1. 主题
  2. 安全防护
  3. 什么是 CVE?

什么是 CVE?

CopiedFailed复制 URL

CVE 是通用漏洞披露(Common Vulnerabilities and Exposures)的英文缩写,列出了已公开披露的各种计算机安全缺陷。人们提到 CVE,指的都是已分配 CVE ID 编号的安全缺陷。

供应商和研究人员发布的安全公告几乎总会提到至少一个 CVE ID。CVE 可以帮助 IT 专业人员协调自己的工作,轻松地确定漏洞的优先级并加以处理,从而尽可能提高计算机系统的安全性。

 

1999 年,美国政府资助的研发公司 MITRE Corporation 开发了 CVE 系统,这是报告和跟踪软件安全漏洞的统一标准。 

CVE 条目非常简短,既没有技术数据,也不包含与风险、影响和修复有关的信息。这些详细信息会收录在其他数据库中,包括美国国家漏洞数据库(NVD)CERT/CC 漏洞注释数据库以及由供应商和其他企业组织维护的各种列表。

在这些不同的系统中,用户可以利用 CVE ID 来可靠识别独特的漏洞,并协调安全工具和解决方案的开发。MITRE Corporation 维护 CVE 列表,但成为 CVE 条目的安全漏洞通常由开源社区的企业组织和成员提交。

关于 CVE 识别号

CVE 识别号(或 CVE ID)由 CVE 编号管理机构(CNA)分配。目前约有 100 个 CNA,包括安全公司、研究机构以及各大 IT 供应商(如红帽、IBM、思科、Oracle微软)。 MITRE 也可以直接发布 CVE。

MITRE 会向每个 CNA 发放一系列 CVE ID,CNA 在收到这些 ID 后会将它们存储起来,用于在发现新问题时向其分配一个 CVE ID。每年,都有数以千计的 CVE ID 发放出来。单个复杂产品(如操作系统(OS))可能会累积数百个 CVE。这意味着,一旦产品进入维护终止阶段(错误修复和安全补丁停止发布)和生命周期结束阶段(所有第一方支持结束),它就会变得非常脆弱。例如,当 CentOS Linux 7 于 2024 年 7 月 1 日进入生命周期终止阶段时,一天之内就发布了一个新的 CVE。这些问题凸显了迁移到一个稳定的操作系统并定期接收安全补丁和更新的重要性。

从 CentOS Linux 迁移至红帽企业 Linux

无论是供应商、研究人员或是机敏的用户,都有可能发现安全缺陷,并促使他人予以关注。很多供应商都会提供错误报告奖励,以鼓励相关人员负责任地披露各种安全问题。如果您发现了开源软件存在漏洞,您应该将其提交至相关社区

该缺陷的相关信息通过种种渠道,最终会传至 CNA。CNA 进而会为这些信息分配 CVE ID。最后,新的 CVE 就会被发布到 CVE 网站上。

CNA 通常会在公开安全公告之前分配一个 CVE ID。供应商一般会对安全缺陷保密,直至相关修复已完成开发和测试,从而防止攻击者利用未修补的缺陷。

公布时,CVE 条目中会包含 CVE ID(格式为“CVE-2019-1234567”)、安全漏洞的简短描述和相关的参考资料(可能包括漏洞报告和公告的链接)。

红帽助力优化 Linux 安全防护

根据 CVE 编号管理机构的运维规则,只有符合特定标准的缺陷才会分配 CVE ID。这些缺陷必须满足以下条件:

  • 可以单独修复。
    该缺陷可以独立于所有其他错误进行修复。
  • 已得到相关供应商的确认或已记录在案。
    软件或硬件供应商承认漏洞的存在,并确认它对安全产生了负面影响。或者,报告者本应共享一份相关漏洞报告,表明错误会造成负面影响,有悖于受影响系统的安全防护策略。
  • 只影响一个代码库。
    如果一个缺陷影响多个产品,则每个产品都会获得一个单独的 CVE。对于共享的库、协议或标准,只有在使用共享代码会容易受到攻击时,该缺陷才会获得单个 CVE。否则,每个受影响的代码库或产品都会获得一个唯一的 CVE。

漏洞的严重性可以通过多种方式来评估。其中的一种就是使用通用漏洞评分系统(CVSS),这是一组用于为漏洞分配数值以评估其严重性的开放标准。NVD、CERT 等机构会使用 CVSS 评分来评估漏洞的影响。评分范围为 0.0 到 10.0,数值越大代表漏洞越严重。许多安全供应商也都创建了自己的评分系统。

三大核心要点 

了解自己的部署情况。存在 CVE 并不一定表示您的特定环境和部署正面临风险。请务必查看各个 CVE,以验证它(整体或部分)是否与您的环境中的操作系统、应用、模块和配置相关。

开展漏洞管理。 漏洞管理是一个可重复的过程,用于识别、分类、确定优先级、补救和解决漏洞。您要清楚自己的企业组织会如何遭遇风险,才能正确地为有待解决的所有重要漏洞确定优先级。

做好沟通准备。CVE 将会影响到您所在企业组织使用的系统,这既是因为漏洞本身,也在于解决这些漏洞有可能会需要停机。您应及时与您的内部客户进行沟通和协调,并将漏洞的相关信息分享给您所在企业组织中的任意中央风险管理职能部门。

红帽如何处理 CVE

作为开源软件的主要贡献者,红帽一直致力于推动安全社区的发展。红帽是 CNA 之一,使用 CVE ID 来跟踪安全漏洞。红帽产品安全部门维护了一个开放且经常更新的安全更新数据库,您可以按 CVE 编号查看该数据库。红帽还会继续通过我们的延长生命周期支持(ELS)计划,处理维护期结束(EOM)的产品(如红帽企业 Linux 7)中被评为“严重”或“重要”的 CVE。

探索红帽 CVE 数据库

红帽企业 Linux 是我们产品的基础,它从一开始就融入了安全防护机制,通过可信的软件供应链、自动化以及内置防护措施,来快速识别、缓解并降低 CVE 的影响。随着 AI 加速的漏洞发现工具推动网络安全格局发生快速变化,从一开始就融入安全防护机制至关重要。 

进一步了解红帽企业 Linux 和安全防护

红帽产品安全服务在红帽客户门户提供对原始安全数据的访问权限,并以机器可读格式提供安全数据 API(应用编程接口)。

除了红帽生成的安全报告和指标外,客户也可使用这些原始数据针对自己的独特情况生成自用指标。

安全数据 API 提供的数据包括 OVAL(开放漏洞和评估语言)定义、通用漏洞报告框架(CVRF)文件和 CVE 数据。数据通过 XML 或 JSON 格式提供。

访问红帽安全数据 API 文档

红帽官方博客

获取有关我们的客户、合作伙伴和社区生态系统的最新信息。

所有红帽产品试用

我们的免费试用服务可让您亲身体验红帽的产品功能,为获得认证做好准备,或评估某个产品是否适合您的企业组织。

扩展阅读

什么是安全防护自动化?

安全防护自动化是指依托技术手段,在减少人工协助的情况下执行任务,从而实现安全防护流程、应用和基础架构的深度集成。

什么是 DevSecOps?

如果您想充分发挥 DevOps 的敏捷性和响应能力,则必须在应用的整个生命周期内兼顾 IT 安全性。

左移与右移:有何区别

左移和右移是指在软件开发生命周期的每个阶段都实施持续测试。

安全防护 相关资源

相关文章