CyberGlossary

Уязвимости

CVE (Common Vulnerabilities and Exposures)

Также известно как: CVE-идентификатор, Запись CVE

Определение

Публичный каталог, присваивающий уникальный идентификатор каждой раскрытой уязвимости ПО или оборудования для однозначных ссылок в индустрии.

CVE — программа, управляемая MITRE при поддержке CISA США, которая присваивает глобально уникальные идентификаторы (например, CVE-2014-0160) публично раскрытым уязвимостям. Каждая запись содержит краткое описание, ссылки на бюллетени и перечень затронутых продуктов. CVE Numbering Authorities (CNA), включая вендоров и координационные центры, могут выдавать идентификаторы в своей зоне ответственности. Сам CVE не оценивает критичность — это задача CVSS, EPSS и списка KEV CISA. Команды безопасности используют CVE-идентификаторы для сопоставления результатов сканеров, патчей вендоров, киберразведки и данных SBOM в едином процессе устранения.

Примеры

  • CVE-2014-0160 (Heartbleed): переполнение при чтении heartbeat в OpenSSL.
  • CVE-2021-44228 (Log4Shell): удалённое выполнение кода через JNDI в Log4j.

Связанные термины