Уязвимости
CVE (Common Vulnerabilities and Exposures)
Также известно как: CVE-идентификатор, Запись CVE
Определение
Публичный каталог, присваивающий уникальный идентификатор каждой раскрытой уязвимости ПО или оборудования для однозначных ссылок в индустрии.
Примеры
- CVE-2014-0160 (Heartbleed): переполнение при чтении heartbeat в OpenSSL.
- CVE-2021-44228 (Log4Shell): удалённое выполнение кода через JNDI в Log4j.
Связанные термины
Уязвимость
Слабое место в системе, приложении или процессе, которое злоумышленник может использовать для нарушения конфиденциальности, целостности или доступности.
CWE (Common Weakness Enumeration)
Сообщественно поддерживаемая таксономия типов слабостей ПО и оборудования — классов дефектов, лежащих в основе уязвимостей.
CVSS (Common Vulnerability Scoring System)
Открытый фреймворк, поддерживаемый FIRST, формирующий оценку критичности уязвимости от 0 до 10 на основе характеристик эксплуатации и воздействия.
EPSS (Exploit Prediction Scoring System)
Модель на основе данных, поддерживаемая FIRST, оценивающая вероятность эксплуатации конкретной CVE в дикой природе в ближайшие 30 дней.
Известная эксплуатируемая уязвимость (KEV)
CVE, активная эксплуатация которой подтверждена CISA США и которая включена в публичный каталог KEV, что устанавливает сроки устранения для федеральных ведомств США.
CVE Numbering Authority (CNA)
CVE Numbering Authority (CNA) — definition coming soon.