Common Vulnerabilities and Exposures
| Common Vulnerabilities and Exposures | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| |||||||||||
| |||||||||||
| |||||||||||
| |||||||||||
| |||||||||||
| Wikidata | |||||||||||
Common Vulnerabilities and Exposures («Vulnerabilidades e exposicións comúns» ou CVE) é un dicionario de información dispoñible publicamente sobre vulnerabilidades de seguridade informática.
Visión xeral
[editar | editar a fonte]O dicionario, fundado en setembro de 1999, está mantido pola organización MITRE.[1] Conta co apoio do Departamento de Seguridade Nacional dos Estados Unidos.
Aínda que o financiamento do contrato debía rematar o 16 de abril de 2025,[2] unha mobilización do sector informático permitiu prorrogalo once meses máis.[3]
Unha vez que expire o contrato co goberno dos Estados Unidos, espérase que o sitio sexa pechado e que non se revelen novas vulnerabilidades de seguridade, pero os arquivos seguirán estando dispoñibles en GitHub.[4] En abril de 2025 creouse unha fundación para tentar compensar a cesación dos contratos gobernamentais.
Segundo a directiva NIS2, Europa conta agora coa súa propia base de datos chamada EUVD.
Identificadores CVE
[editar | editar a fonte]Os identificadores CVE son referencias no formato CVE-AAAA-NNNN (AAAA é o ano de publicación e NNNN é un número identificador). Por exemplo, a vulnerabilidade FREAK ten o identificador CVE-2015-0204.
Desde 2014, o número identificador dun CVE consta dun mínimo de 4 díxitos e pode aumentarse sen límite se o número de vulnerabilidades nun ano o require (NNNN...N).[5]
Pódese descargar o contido do dicionario CVE.[6] Esta lista contén unha breve descrición da vulnerabilidade en cuestión, así como un conxunto de ligazóns que os usuarios poden consultar para obter máis información.
Compatibilidade con CVE
[editar | editar a fonte]Moitos produtos de seguridade abordan vulnerabilidades e, polo tanto, empregan identificadores CVE:
- servizos de información sobre vulnerabilidades,
- sistemas de detección de intrusións,
- sistemas de prevención de intrusións,
- escáneres de vulnerabilidades,
- ferramentas de xestión de activos de TI, etc.
Para garantir que estes produtos empreguen os identificadores CVE correctamente, MITRE implementou un procedemento de compatibilidade CVE que require en particular:
- unha visualización dos identificadores CVE («CVE Output»)
- unha función de busca entre os identificadores CVE («CVE Searchable»)
- un procedemento de actualización da base de datos («Mapping»)
- axuda cos conceptos CVE («Documentation»)
Notas
[editar | editar a fonte]- ↑ "CVE - History". cve.mitre.org (en inglés). 2020-03-25.
- ↑ Cynthia Brumfield (2025+04-16). "Faute de financement, le programme CVE de MITRE s'arrête". Le Monde informatique (en francés).
- ↑ Brunfield, Cynthia (2025-04-16). IDG Communications, ed. "CVE program averts swift end after CISA executes 11-month contract extension". CSO Online (en inglés). Consultado o 2025-04-16.
- ↑ "Cybersécurité : Le programme américain de suivi des vulnérabilités risque de prendre fin". Usine Digitale (en francés). 2025-04-16.
- ↑ "CVE - CVE ID Syntax Change (Archived)". cve.mitre.org (en inglés). Consultado o 2023-01-06.
- ↑ "CVE - Download CVE". cve.mitre.org (en inglés). Consultado o 2017-05-07.