CVE(通用漏洞披露)是全球通用的安全漏洞编号体系,由美国 MITRE 公司维护,为每个公开漏洞分配唯一编号(如 CVE-2021-44228),让安全厂商、研究者和运维人员能用统一名称讨论和修补同一个漏洞。

| 类型 | 安全漏洞编号标准 |
| 维护机构 | MITRE(美国) |
| 国家或地区 | 美国 |
| 编号格式 | CVE-年份-序号 |
| 配套评分 | CVSS(0-10 分) |
| 官网 | cve.org |
CVE(Common Vulnerabilities and Exposures,通用漏洞披露)是一套全球通用的安全漏洞命名与编号体系,为每一个公开披露的软硬件漏洞分配唯一的标识编号,方便业界统一引用和追踪。
在 CVE 出现之前,不同安全厂商往往用各自的名字称呼同一个漏洞,导致信息混乱、修补协调困难。CVE 由美国非营利机构 MITRE 发起并维护,得到美国政府相关部门资助,逐渐成为事实上的行业标准。如今主流操作系统、浏览器、数据库等软件的安全公告,几乎都会附带对应的 CVE 编号。
CVE 编号的格式为「CVE-年份-序号」,例如著名的 Log4j 漏洞编号是 CVE-2021-44228。需要注意的是,CVE 本身只是一个「字典」,记录漏洞的编号和简要描述,并不包含详细的技术分析或修复方案;更详细的评分和影响信息通常由 NVD(美国国家漏洞数据库)等配套数据库提供,其中 CVSS 分数用来衡量漏洞的严重程度。
CVE 针对的是「已公开」的漏洞,而零日漏洞(0day)指尚未公开、官方还没有补丁的漏洞——零日漏洞一旦被披露并登记,也会获得 CVE 编号。另一个易混淆的概念是 CWE(通用缺陷枚举),它描述的是漏洞的「类型」(如缓冲区溢出、SQL 注入),而 CVE 记录的是某个软件中的「具体漏洞实例」。
问:普通用户需要关心 CVE 吗?答:一般不需要逐条关注,及时更新系统和软件即可。但如果你管理服务器或网站,就应关注所用软件的高危 CVE 公告,第一时间打补丁。
问:有 CVE 编号就代表漏洞很严重吗?答:不是。CVE 编号只说明漏洞被登记,严重程度要看 CVSS 分数和实际利用条件,很多 CVE 只是低危问题。
问:在哪里可以查询 CVE 漏洞信息?答:可以访问官方网站 cve.org,或使用信息更丰富的 NVD(nvd.nist.gov),国内也有阿里云漏洞库、CNVD 等平台可供参考。

| 类型 | 安全漏洞编号标准 |
| 维护机构 | MITRE(美国) |
| 国家或地区 | 美国 |
| 编号格式 | CVE-年份-序号 |
| 配套评分 | CVSS(0-10 分) |
| 官网 | cve.org |
登录 后参与讨论
暂无讨论,来发表第一条评论吧