{"id":476522,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:54","modified_gmt":"2023-09-05T11:12:54","slug":"cve","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/pl\/wiki\/cve\/","title":{"rendered":"CVE"},"content":{"rendered":"<p>Common Vulnerabilities and Exposures (CVE) to standardowy system identyfikacji i publikacji luk w zabezpieczeniach cyberbezpiecze\u0144stwa. Jego g\u0142\u00f3wnym celem jest u\u0142atwienie udost\u0119pniania i dystrybucji danych o lukach w zabezpieczeniach, aby umo\u017cliwi\u0107 lepsze strategie obronne i wspiera\u0107 wsp\u00f3\u0142prac\u0119 w spo\u0142eczno\u015bci zajmuj\u0105cej si\u0119 cyberbezpiecze\u0144stwem.<\/p>\n<h2>Historia i geneza CVE<\/h2>\n<p>Koncepcja CVE powsta\u0142a pod koniec lat 90. XX wieku w spo\u0142eczno\u015bci zajmuj\u0105cej si\u0119 bezpiecze\u0144stwem komputerowym, g\u0142\u00f3wnie z inicjatywy korporacji MITRE. System zosta\u0142 uruchomiony we wrze\u015bniu 1999 r. wraz z pierwsz\u0105 list\u0105 CVE \u2013 baz\u0105 danych zawieraj\u0105c\u0105 standardowe identyfikatory znanych luk w zabezpieczeniach cyberbezpiecze\u0144stwa.<\/p>\n<p>Pierwotnym celem CVE by\u0142o zapewnienie wsp\u00f3lnego j\u0119zyka do dyskusji i wymiany informacji na temat luk w zabezpieczeniach. Przed wprowadzeniem CVE r\u00f3\u017cni dostawcy i badacze u\u017cywali r\u00f3\u017cnych nazw i opis\u00f3w tych samych luk, co prowadzi\u0142o do zamieszania i nieporozumie\u0144.<\/p>\n<h2>Zrozumienie CVE<\/h2>\n<p>Ka\u017cdy wpis CVE zawiera numer identyfikacyjny, opis i co najmniej jedno publiczne odniesienie. Numer identyfikacyjny ma okre\u015blony format: CVE-YYYY-NNNNN, gdzie \u201eYYYY\u201d to rok nadania identyfikatora CVE lub upublicznienia luki, a \u201eNNNNN\u201d to unikalny numer tej luki.<\/p>\n<p>System CVE nie dostarcza \u017cadnych informacji na temat wagi i ryzyka zwi\u0105zanego z konkretn\u0105 luk\u0105. Zapewnia jednak punkt odniesienia, wok\u00f3\u0142 kt\u00f3rego inne organizacje, takie jak Krajowa baza danych podatno\u015bci na ataki (NVD), mog\u0105 do\u0142\u0105cza\u0107 dodatkowe metadane, takie jak oceny ryzyka lub wska\u017aniki mo\u017cliwo\u015bci wykorzystania.<\/p>\n<h2>Struktura wewn\u0119trzna i funkcjonalno\u015b\u0107 CVE<\/h2>\n<p>System CVE dzia\u0142a w ten spos\u00f3b, \u017ce ka\u017cdej znanej podatno\u015bci przypisuje unikalny identyfikator. Identyfikator ten pomaga specjalistom ds. bezpiecze\u0144stwa odnie\u015b\u0107 si\u0119 do konkretnej luki w zabezpieczeniach przy u\u017cyciu wsp\u00f3lnego j\u0119zyka, co pomaga w wysi\u0142kach zaradczych.<\/p>\n<p>Identyfikatory CVE s\u0105 wymagane i przydzielane przez organy numeruj\u0105ce CVE (CNA). CNA to organizacje z ca\u0142ego \u015bwiata, kt\u00f3re nawi\u0105za\u0142y wsp\u00f3\u0142prac\u0119 z programem CVE w celu przypisywania identyfikator\u00f3w CVE do luk w zabezpieczeniach wp\u0142ywaj\u0105cych na produkty w ich odr\u0119bnym, uzgodnionym zakresie.<\/p>\n<p>Lista CVE prowadzona przez MITRE jest nast\u0119pnie aktualizowana o te nowe wpisy. Bazy danych o lukach w zabezpieczeniach, takie jak NVD, pobieraj\u0105 dane z listy CVE w celu utworzenia bardziej szczeg\u00f3\u0142owych list luk w zabezpieczeniach.<\/p>\n<h2>Kluczowe cechy CVE<\/h2>\n<ol>\n<li><strong>Standaryzowane identyfikatory:<\/strong> Ka\u017cdy identyfikator CVE odnosi si\u0119 do unikalnej luki, co pozwala unikn\u0105\u0107 nieporozumie\u0144 podczas omawiania lub udost\u0119pniania informacji na temat luk.<\/li>\n<li><strong>Publicznie dost\u0119pna baza danych:<\/strong> Lista CVE jest og\u00f3lnodost\u0119pna, co sprzyja przejrzysto\u015bci i wsp\u00f3\u0142pracy.<\/li>\n<li><strong>Powszechne przyj\u0119cie:<\/strong> Identyfikatory CVE s\u0105 szeroko stosowane przez dostawc\u00f3w i badaczy cyberbezpiecze\u0144stwa na ca\u0142ym \u015bwiecie, co czyni je standardem uznawanym na ca\u0142ym \u015bwiecie.<\/li>\n<li><strong>Wsp\u00f3lny j\u0119zyk:<\/strong> Zastosowanie wsp\u00f3lnego identyfikatora pomaga poprawi\u0107 koordynacj\u0119 i wsp\u00f3\u0142prac\u0119 w zakresie cyberbezpiecze\u0144stwa, zapewniaj\u0105c standardowy spos\u00f3b omawiania poszczeg\u00f3lnych luk w zabezpieczeniach.<\/li>\n<\/ol>\n<h2>Rodzaje CVE<\/h2>\n<p>Nie ma formalnej klasyfikacji typ\u00f3w CVE jako takich, ale luki mo\u017cna klasyfikowa\u0107 na podstawie r\u00f3\u017cnych kryteri\u00f3w, takich jak obszar, na kt\u00f3ry wp\u0142ywaj\u0105 (np. pami\u0119\u0107, system operacyjny, aplikacja), spos\u00f3b, w jaki mo\u017cna je wykorzysta\u0107 (np. zdalne, lokalne ) oraz ich wp\u0142yw (np. wyciek danych, awaria systemu).<\/p>\n<p>Na przyk\u0142ad, patrz\u0105c na to, jak mo\u017cna wykorzysta\u0107 luki w zabezpieczeniach, mo\u017cemy mie\u0107:<\/p>\n<table>\n<thead>\n<tr>\n<th>Wektor eksploatacji<\/th>\n<th>Opis<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Lokalny<\/td>\n<td>Aby wykorzysta\u0107 t\u0119 luk\u0119, osoba atakuj\u0105ca potrzebuje dost\u0119pu fizycznego lub uprawnie\u0144 u\u017cytkownika lokalnego<\/td>\n<\/tr>\n<tr>\n<td>Przylegaj\u0105cy<\/td>\n<td>Aby wykorzysta\u0107 luk\u0119, osoba atakuj\u0105ca musi mie\u0107 dost\u0119p do tej samej sieci co system docelowy<\/td>\n<\/tr>\n<tr>\n<td>Zdalny<\/td>\n<td>Osoba atakuj\u0105ca mo\u017ce wykorzysta\u0107 t\u0119 luk\u0119 z poziomu Internetu<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Wykorzystanie, problemy i rozwi\u0105zania zwi\u0105zane z CVE<\/h2>\n<p>CVE s\u0105 wykorzystywane przez specjalist\u00f3w ds. cyberbezpiecze\u0144stwa do identyfikowania luk w zabezpieczeniach, oceny ich wp\u0142ywu i opracowywania strategii \u0142agodzenia. Jednak system ten nie jest pozbawiony wyzwa\u0144. Warto zauwa\u017cy\u0107, \u017ce system CVE mo\u017ce wolno przypisywa\u0107 identyfikatory nowym lukom, co powoduje luki w zasi\u0119gu. Ponadto, poniewa\u017c CVE nie dostarcza informacji o wadze ani ryzyku, organizacje musz\u0105 polega\u0107 na innych zasobach w zakresie tych danych.<\/p>\n<p>Aby rozwi\u0105za\u0107 te problemy, spo\u0142eczno\u015b\u0107 zajmuj\u0105ca si\u0119 cyberbezpiecze\u0144stwem opracowa\u0142a uzupe\u0142niaj\u0105ce narz\u0119dzia i zasoby. Na przyk\u0142ad Krajowa baza danych o lukach zapewnia ocen\u0119 wa\u017cno\u015bci i dodatkowe metadane dla ka\u017cdego CVE, podczas gdy organizacje takie jak CERT\/CC i Zero Day Initiative cz\u0119sto przypisuj\u0105 tymczasowe identyfikatory nowym lukom przed przypisaniem identyfikatora CVE.<\/p>\n<h2>Por\u00f3wnanie z podobnymi terminami<\/h2>\n<table>\n<thead>\n<tr>\n<th>Termin<\/th>\n<th>Opis<\/th>\n<th>Por\u00f3wnanie z CVE<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>CVSS<\/td>\n<td>Common Vulnerability Scoring System (CVSS) umo\u017cliwia uchwycenie g\u0142\u00f3wnych cech luki w zabezpieczeniach i utworzenie wyniku liczbowego reprezentuj\u0105cego jej wag\u0119.<\/td>\n<td>Podczas gdy CVE identyfikuje luki, CVSS ocenia je na podstawie ich wagi.<\/td>\n<\/tr>\n<tr>\n<td>CWE<\/td>\n<td>Common Weakness Enumeration (CWE) to opracowana przez spo\u0142eczno\u015b\u0107 lista typowych s\u0142abych punkt\u00f3w w zabezpieczeniach oprogramowania. S\u0142u\u017cy jako wsp\u00f3lny j\u0119zyk do opisu tych s\u0142abo\u015bci.<\/td>\n<td>Podczas gdy CVE identyfikuje konkretne luki, CWE opisuje typy s\u0142abo\u015bci bezpiecze\u0144stwa, kt\u00f3re mog\u0105 prowadzi\u0107 do luk.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Przysz\u0142e perspektywy i technologie zwi\u0105zane z CVE<\/h2>\n<p>W miar\u0119 ewolucji zagro\u017ce\u0144 cyberbezpiecze\u0144stwa system CVE r\u00f3wnie\u017c b\u0119dzie musia\u0142 si\u0119 dostosowa\u0107. Przysz\u0142e ulepszenia systemu CVE mog\u0105 obejmowa\u0107 automatyczne wykrywanie i raportowanie luk w zabezpieczeniach, rozszerzone zakresy CNA oraz integracj\u0119 z technologiami sztucznej inteligencji (AI) i uczenia maszynowego (ML) na potrzeby analizy predykcyjnej.<\/p>\n<h2>Serwery proxy i CVE<\/h2>\n<p>Serwery proxy, takie jak te dostarczane przez OneProxy, mog\u0105 by\u0107 zar\u00f3wno celami, jak i narz\u0119dziami w kontek\u015bcie CVE. Jako cele luki w oprogramowaniu serwera proxy mog\u0105 otrzyma\u0107 w\u0142asne identyfikatory CVE, je\u015bli stanowi\u0105 zagro\u017cenie bezpiecze\u0144stwa. Jako narz\u0119dzia, serwery proxy mo\u017cna skonfigurowa\u0107 tak, aby \u0142agodzi\u0107 wp\u0142yw niekt\u00f3rych luk, na przyk\u0142ad poprzez filtrowanie z\u0142o\u015bliwego ruchu powi\u0105zanego ze znanym CVE.<\/p>\n<h2>powi\u0105zane linki<\/h2>\n<ol>\n<li><a href=\"https:\/\/cve.mitre.org\/\" target=\"_new\" rel=\"noopener nofollow\">MITER CVE<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/\" target=\"_new\" rel=\"noopener nofollow\">Krajowa baza danych o podatno\u015bciach<\/a><\/li>\n<li><a href=\"https:\/\/www.cvedetails.com\/\" target=\"_new\" rel=\"noopener nofollow\">Szczeg\u00f3\u0142y CVE<\/a><\/li>\n<li><a href=\"https:\/\/www.cert.org\/\" target=\"_new\" rel=\"noopener nofollow\">CERT\/CC<\/a><\/li>\n<li><a href=\"https:\/\/www.zerodayinitiative.com\/\" target=\"_new\" rel=\"noopener nofollow\">Inicjatywa Dnia Zero<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476523,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476522","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>An In-depth Overview of Common Vulnerabilities and Exposures (CVE)<\/mark>","faq_items":[{"question":"What is the Common Vulnerabilities and Exposures (CVE) system?","answer":"<p>The Common Vulnerabilities and Exposures (CVE) system is a standardized approach to identifying and publishing cybersecurity vulnerabilities. It provides a common language for the cybersecurity community to share and discuss information about vulnerabilities.<\/p>"},{"question":"When and why was the CVE system introduced?","answer":"<p>The CVE system was introduced in September 1999 by the MITRE Corporation. The primary aim was to provide a standard language for discussing and sharing information about vulnerabilities, which previously lacked standardization leading to miscommunication and confusion.<\/p>"},{"question":"What information does a CVE Entry include?","answer":"<p>A CVE Entry includes an identification number, a description, and at least one public reference. The identification number follows a specific format: CVE-YYYY-NNNNN, where \"YYYY\" is the year the CVE ID was assigned or the vulnerability was made public, and \"NNNNN\" is a unique identifier for the vulnerability.<\/p>"},{"question":"How does the CVE system work?","answer":"<p>The CVE system assigns a unique identifier to each known vulnerability, which is done by CVE Numbering Authorities (CNAs). These are partner organizations of the CVE Program who assign CVE IDs to vulnerabilities within their agreed-upon scope. The main CVE List is updated with these new entries and this list is used by various vulnerability databases to create detailed vulnerability listings.<\/p>"},{"question":"What are the key features of the CVE system?","answer":"<p>The key features of the CVE system include standardized identifiers for each vulnerability, a publicly accessible database, widespread adoption among cybersecurity vendors and researchers, and the provision of a common language to improve cybersecurity coordination and collaboration.<\/p>"},{"question":"What types of vulnerabilities can be found in the CVE system?","answer":"<p>The CVE system does not classify vulnerabilities into types. However, vulnerabilities can be grouped based on different criteria such as the area they impact (like memory, OS, or application), how they can be exploited (such as remotely or locally), and the impact they have (like data leakage or system crash).<\/p>"},{"question":"What are some challenges associated with using the CVE system?","answer":"<p>Challenges with the CVE system include slow assignment of identifiers to new vulnerabilities and the absence of severity or risk information for each vulnerability. However, these challenges are mitigated by complementary tools and resources like the National Vulnerability Database and organizations like CERT\/CC and Zero Day Initiative.<\/p>"},{"question":"How do the CVE, CVSS, and CWE systems differ?","answer":"<p>The CVE system provides standardized identifiers for known vulnerabilities. The Common Vulnerability Scoring System (CVSS) provides severity scores for vulnerabilities. The Common Weakness Enumeration (CWE) is a list of common software security weaknesses.<\/p>"},{"question":"What future technologies and advancements are expected in the CVE system?","answer":"<p>The future of the CVE system may include automated vulnerability detection and reporting, expanded scopes for CNAs, and integration with artificial intelligence and machine learning technologies for predictive analysis.<\/p>"},{"question":"How are proxy servers related to the CVE system?","answer":"<p>Proxy servers can be both targets and tools in the context of CVE. As targets, vulnerabilities in proxy server software may receive their own CVE IDs. As tools, proxy servers can be configured to mitigate the impact of some vulnerabilities by filtering malicious traffic related to a known CVE.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki\/476522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki\/476522\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/media\/476523"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/media?parent=476522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}