{"id":476522,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:54","modified_gmt":"2023-09-05T11:12:54","slug":"cve","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/pt\/wiki\/cve\/","title":{"rendered":"CVE"},"content":{"rendered":"<p>Vulnerabilidades e exposi\u00e7\u00f5es comuns (CVE) \u00e9 um sistema padr\u00e3o para a identifica\u00e7\u00e3o e publica\u00e7\u00e3o de vulnerabilidades de seguran\u00e7a cibern\u00e9tica. O seu objetivo principal \u00e9 facilitar a partilha e distribui\u00e7\u00e3o de dados sobre vulnerabilidades para permitir melhores estrat\u00e9gias de defesa e promover a colabora\u00e7\u00e3o dentro da comunidade de seguran\u00e7a cibern\u00e9tica.<\/p>\n<h2>Hist\u00f3ria e G\u00eanese da CVE<\/h2>\n<p>O conceito de CVE originou-se no final da d\u00e9cada de 1990 na comunidade de seguran\u00e7a de computadores, principalmente como uma iniciativa da MITRE Corporation. O sistema foi lan\u00e7ado em Setembro de 1999 com a primeira Lista CVE, uma base de dados de identificadores padronizados para vulnerabilidades conhecidas de seguran\u00e7a cibern\u00e9tica.<\/p>\n<p>O objectivo original do CVE era fornecer uma linguagem comum para discutir e partilhar informa\u00e7\u00f5es sobre vulnerabilidades. Antes da introdu\u00e7\u00e3o do CVE, diferentes fornecedores e pesquisadores usavam nomes e descri\u00e7\u00f5es diferentes para as mesmas vulnerabilidades, gerando confus\u00e3o e falhas de comunica\u00e7\u00e3o.<\/p>\n<h2>Compreendendo o CVE<\/h2>\n<p>Cada entrada CVE inclui um n\u00famero de identifica\u00e7\u00e3o, uma descri\u00e7\u00e3o e pelo menos uma refer\u00eancia p\u00fablica. O n\u00famero de identifica\u00e7\u00e3o segue um formato espec\u00edfico: CVE-YYYY-NNNNN, onde \u201cYYYY\u201d \u00e9 o ano em que o ID CVE foi atribu\u00eddo ou a vulnerabilidade foi tornada p\u00fablica, e \u201cNNNNN\u201d \u00e9 um n\u00famero exclusivo para essa vulnerabilidade.<\/p>\n<p>O sistema CVE n\u00e3o fornece nenhuma informa\u00e7\u00e3o sobre a gravidade ou risco associado a uma vulnerabilidade espec\u00edfica. No entanto, fornece uma base em torno da qual outras organiza\u00e7\u00f5es, como o National Vulnerability Database (NVD), podem anexar metadados adicionais, tais como pontua\u00e7\u00f5es de risco ou \u00edndices de explora\u00e7\u00e3o.<\/p>\n<h2>Estrutura Interna e Funcionalidade do CVE<\/h2>\n<p>O sistema CVE funciona atribuindo um identificador exclusivo a cada vulnerabilidade conhecida. Esse identificador ajuda os profissionais de seguran\u00e7a a se referirem a uma vulnerabilidade espec\u00edfica usando uma linguagem comum, o que auxilia nos esfor\u00e7os de mitiga\u00e7\u00e3o.<\/p>\n<p>Os IDs CVE s\u00e3o solicitados e atribu\u00eddos pelas Autoridades de Numera\u00e7\u00e3o CVE (CNAs). CNAs s\u00e3o organiza\u00e7\u00f5es de todo o mundo que fizeram parceria com o Programa CVE para atribuir IDs CVE a vulnerabilidades que afetam produtos dentro de seu escopo distinto e acordado.<\/p>\n<p>A Lista CVE, mantida pelo MITRE, \u00e9 ent\u00e3o atualizada com essas novas entradas. Bancos de dados de vulnerabilidades, como o NVD, extraem dados da lista CVE para criar listas de vulnerabilidades mais detalhadas.<\/p>\n<h2>Principais recursos do CVE<\/h2>\n<ol>\n<li><strong>Identificadores Padronizados:<\/strong> Cada ID CVE refere-se a uma vulnerabilidade \u00fanica, o que evita confus\u00e3o ao discutir ou compartilhar informa\u00e7\u00f5es sobre vulnerabilidades.<\/li>\n<li><strong>Banco de dados publicamente acess\u00edvel:<\/strong> A Lista CVE est\u00e1 dispon\u00edvel gratuitamente ao p\u00fablico, promovendo a transpar\u00eancia e a colabora\u00e7\u00e3o.<\/li>\n<li><strong>Ado\u00e7\u00e3o generalizada:<\/strong> Os IDs CVE s\u00e3o amplamente utilizados por fornecedores e pesquisadores de seguran\u00e7a cibern\u00e9tica em todo o mundo, tornando-os um padr\u00e3o reconhecido globalmente.<\/li>\n<li><strong>Linguagem comum:<\/strong> O uso de um identificador comum ajuda a melhorar a coordena\u00e7\u00e3o e a colabora\u00e7\u00e3o em seguran\u00e7a cibern\u00e9tica, fornecendo uma forma padr\u00e3o de discutir vulnerabilidades individuais.<\/li>\n<\/ol>\n<h2>Tipos de CVE<\/h2>\n<p>N\u00e3o existe uma classifica\u00e7\u00e3o formal dos tipos de CVE em si, mas as vulnerabilidades podem ser classificadas com base em diferentes crit\u00e9rios, como a \u00e1rea que impactam (por exemplo, mem\u00f3ria, sistema operacional, aplicativo), como podem ser exploradas (por exemplo, remoto, local ) e o impacto que causam (por exemplo, vazamento de dados, falha do sistema).<\/p>\n<p>Por exemplo, observando como as vulnerabilidades podem ser exploradas, podemos ter:<\/p>\n<table>\n<thead>\n<tr>\n<th>Vetor de explora\u00e7\u00e3o<\/th>\n<th>Descri\u00e7\u00e3o<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Local<\/td>\n<td>O invasor precisa de acesso f\u00edsico ou privil\u00e9gios de usu\u00e1rio local para explorar a vulnerabilidade<\/td>\n<\/tr>\n<tr>\n<td>Adjacente<\/td>\n<td>O invasor deve ter acesso \u00e0 mesma rede que o sistema alvo para explorar a vulnerabilidade<\/td>\n<\/tr>\n<tr>\n<td>Controlo remoto<\/td>\n<td>O invasor pode explorar a vulnerabilidade na Internet<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Utiliza\u00e7\u00e3o, problemas e solu\u00e7\u00f5es relacionadas ao CVE<\/h2>\n<p>Os CVEs s\u00e3o usados por profissionais de seguran\u00e7a cibern\u00e9tica para identificar vulnerabilidades, avaliar seu impacto e elaborar estrat\u00e9gias de mitiga\u00e7\u00e3o. No entanto, este sistema n\u00e3o est\u00e1 isento de desafios. Notavelmente, o sistema CVE pode demorar a atribuir identificadores a novas vulnerabilidades, causando uma lacuna na cobertura. Al\u00e9m disso, como o CVE n\u00e3o fornece informa\u00e7\u00f5es sobre gravidade ou risco, as organiza\u00e7\u00f5es devem contar com outros recursos para obter esses dados.<\/p>\n<p>Para resolver estas quest\u00f5es, a comunidade de seguran\u00e7a cibern\u00e9tica desenvolveu ferramentas e recursos complementares. Por exemplo, o Banco de Dados Nacional de Vulnerabilidades fornece pontua\u00e7\u00f5es de gravidade e metadados adicionais para cada CVE, enquanto organiza\u00e7\u00f5es como CERT\/CC e Zero Day Initiative geralmente atribuem identificadores tempor\u00e1rios a novas vulnerabilidades antes que um ID CVE seja atribu\u00eddo.<\/p>\n<h2>Compara\u00e7\u00e3o com termos semelhantes<\/h2>\n<table>\n<thead>\n<tr>\n<th>Prazo<\/th>\n<th>Descri\u00e7\u00e3o<\/th>\n<th>Compara\u00e7\u00e3o com CVE<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>CVSS<\/td>\n<td>O Common Vulnerability Scoring System (CVSS) fornece uma maneira de capturar as principais caracter\u00edsticas de uma vulnerabilidade e produzir uma pontua\u00e7\u00e3o num\u00e9rica que representa sua gravidade.<\/td>\n<td>Embora o CVE identifique vulnerabilidades, o CVSS as pontua com base em sua gravidade.<\/td>\n<\/tr>\n<tr>\n<td>CWE<\/td>\n<td>Common Weakness Enumeration (CWE) \u00e9 uma lista desenvolvida pela comunidade de pontos fracos comuns de seguran\u00e7a de software. Serve como uma linguagem comum para descrever essas fraquezas.<\/td>\n<td>Embora o CVE identifique vulnerabilidades espec\u00edficas, o CWE descreve tipos de fraquezas de seguran\u00e7a que podem levar a vulnerabilidades.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectivas Futuras e Tecnologias Relacionadas ao CVE<\/h2>\n<p>\u00c0 medida que as amea\u00e7as \u00e0 ciberseguran\u00e7a continuam a evoluir, o sistema CVE tamb\u00e9m ter\u00e1 de se adaptar. As melhorias futuras no sistema CVE podem incluir detec\u00e7\u00e3o e relat\u00f3rios automatizados de vulnerabilidades, escopos expandidos para CNAs e integra\u00e7\u00e3o com tecnologias de intelig\u00eancia artificial (IA) e aprendizado de m\u00e1quina (ML) para an\u00e1lise preditiva.<\/p>\n<h2>Servidores proxy e CVE<\/h2>\n<p>Os servidores proxy, como os fornecidos pelo OneProxy, podem ser alvos e ferramentas no contexto do CVE. Como alvos, as vulnerabilidades no software do servidor proxy podem receber seus pr\u00f3prios IDs CVE se apresentarem um risco \u00e0 seguran\u00e7a. Como ferramentas, os servidores proxy podem ser configurados para mitigar o impacto de algumas vulnerabilidades, por exemplo, filtrando o tr\u00e1fego malicioso relacionado a um CVE conhecido.<\/p>\n<h2>Links Relacionados<\/h2>\n<ol>\n<li><a href=\"https:\/\/cve.mitre.org\/\" target=\"_new\" rel=\"noopener nofollow\">MITRE CVE<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/\" target=\"_new\" rel=\"noopener nofollow\">Banco de dados nacional de vulnerabilidades<\/a><\/li>\n<li><a href=\"https:\/\/www.cvedetails.com\/\" target=\"_new\" rel=\"noopener nofollow\">Detalhes do CVE<\/a><\/li>\n<li><a href=\"https:\/\/www.cert.org\/\" target=\"_new\" rel=\"noopener nofollow\">CERT\/CC<\/a><\/li>\n<li><a href=\"https:\/\/www.zerodayinitiative.com\/\" target=\"_new\" rel=\"noopener nofollow\">Iniciativa Dia Zero<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476523,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476522","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>An In-depth Overview of Common Vulnerabilities and Exposures (CVE)<\/mark>","faq_items":[{"question":"What is the Common Vulnerabilities and Exposures (CVE) system?","answer":"<p>The Common Vulnerabilities and Exposures (CVE) system is a standardized approach to identifying and publishing cybersecurity vulnerabilities. It provides a common language for the cybersecurity community to share and discuss information about vulnerabilities.<\/p>"},{"question":"When and why was the CVE system introduced?","answer":"<p>The CVE system was introduced in September 1999 by the MITRE Corporation. The primary aim was to provide a standard language for discussing and sharing information about vulnerabilities, which previously lacked standardization leading to miscommunication and confusion.<\/p>"},{"question":"What information does a CVE Entry include?","answer":"<p>A CVE Entry includes an identification number, a description, and at least one public reference. The identification number follows a specific format: CVE-YYYY-NNNNN, where \"YYYY\" is the year the CVE ID was assigned or the vulnerability was made public, and \"NNNNN\" is a unique identifier for the vulnerability.<\/p>"},{"question":"How does the CVE system work?","answer":"<p>The CVE system assigns a unique identifier to each known vulnerability, which is done by CVE Numbering Authorities (CNAs). These are partner organizations of the CVE Program who assign CVE IDs to vulnerabilities within their agreed-upon scope. The main CVE List is updated with these new entries and this list is used by various vulnerability databases to create detailed vulnerability listings.<\/p>"},{"question":"What are the key features of the CVE system?","answer":"<p>The key features of the CVE system include standardized identifiers for each vulnerability, a publicly accessible database, widespread adoption among cybersecurity vendors and researchers, and the provision of a common language to improve cybersecurity coordination and collaboration.<\/p>"},{"question":"What types of vulnerabilities can be found in the CVE system?","answer":"<p>The CVE system does not classify vulnerabilities into types. However, vulnerabilities can be grouped based on different criteria such as the area they impact (like memory, OS, or application), how they can be exploited (such as remotely or locally), and the impact they have (like data leakage or system crash).<\/p>"},{"question":"What are some challenges associated with using the CVE system?","answer":"<p>Challenges with the CVE system include slow assignment of identifiers to new vulnerabilities and the absence of severity or risk information for each vulnerability. However, these challenges are mitigated by complementary tools and resources like the National Vulnerability Database and organizations like CERT\/CC and Zero Day Initiative.<\/p>"},{"question":"How do the CVE, CVSS, and CWE systems differ?","answer":"<p>The CVE system provides standardized identifiers for known vulnerabilities. The Common Vulnerability Scoring System (CVSS) provides severity scores for vulnerabilities. The Common Weakness Enumeration (CWE) is a list of common software security weaknesses.<\/p>"},{"question":"What future technologies and advancements are expected in the CVE system?","answer":"<p>The future of the CVE system may include automated vulnerability detection and reporting, expanded scopes for CNAs, and integration with artificial intelligence and machine learning technologies for predictive analysis.<\/p>"},{"question":"How are proxy servers related to the CVE system?","answer":"<p>Proxy servers can be both targets and tools in the context of CVE. As targets, vulnerabilities in proxy server software may receive their own CVE IDs. As tools, proxy servers can be configured to mitigate the impact of some vulnerabilities by filtering malicious traffic related to a known CVE.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/wiki\/476522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/wiki\/476522\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/media\/476523"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/media?parent=476522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}