Saltar ao contido

Common Vulnerabilities and Exposures

Na Galipedia, a Wikipedia en galego.
Common Vulnerabilities and Exposures
Logotipo
 Medio usado
Características
 Contén partes da clase
Implicados
 Mantido por
 Patrocinador/a
 Operador/a
Datas
 Data de publicación
7 de xuño de 1999 Editar o valor en Wikidata
Fontes e ligazóns
Freebase/m/0bc3yx Editar o valor en Wikidata
 Páxina WEB
Twitter: CVEnew LinkedIn: cve-program GitHub: CVEProject Editar o valor en Wikidata
Wikidata

Common Vulnerabilities and Exposures («Vulnerabilidades e exposicións comúns» ou CVE) é un dicionario de información dispoñible publicamente sobre vulnerabilidades de seguridade informática.

Visión xeral

[editar | editar a fonte]

O dicionario, fundado en setembro de 1999, está mantido pola organización MITRE.[1] Conta co apoio do Departamento de Seguridade Nacional dos Estados Unidos.

Aínda que o financiamento do contrato debía rematar o 16 de abril de 2025,[2] unha mobilización do sector informático permitiu prorrogalo once meses máis.[3]

Unha vez que expire o contrato co goberno dos Estados Unidos, espérase que o sitio sexa pechado e que non se revelen novas vulnerabilidades de seguridade, pero os arquivos seguirán estando dispoñibles en GitHub.[4] En abril de 2025 creouse unha fundación para tentar compensar a cesación dos contratos gobernamentais.

Segundo a directiva NIS2, Europa conta agora coa súa propia base de datos chamada EUVD.

Identificadores CVE

[editar | editar a fonte]

Os identificadores CVE son referencias no formato CVE-AAAA-NNNN (AAAA é o ano de publicación e NNNN é un número identificador). Por exemplo, a vulnerabilidade FREAK ten o identificador CVE-2015-0204.

Desde 2014, o número identificador dun CVE consta dun mínimo de 4 díxitos e pode aumentarse sen límite se o número de vulnerabilidades nun ano o require (NNNN...N).[5]

Pódese descargar o contido do dicionario CVE.[6] Esta lista contén unha breve descrición da vulnerabilidade en cuestión, así como un conxunto de ligazóns que os usuarios poden consultar para obter máis información.

Compatibilidade con CVE

[editar | editar a fonte]

Moitos produtos de seguridade abordan vulnerabilidades e, polo tanto, empregan identificadores CVE:

Para garantir que estes produtos empreguen os identificadores CVE correctamente, MITRE implementou un procedemento de compatibilidade CVE que require en particular:

  • unha visualización dos identificadores CVE («CVE Output»)
  • unha función de busca entre os identificadores CVE («CVE Searchable»)
  • un procedemento de actualización da base de datos («Mapping»)
  • axuda cos conceptos CVE («Documentation»)
  1. ↑ "CVE - History". cve.mitre.org (en inglés). 2020-03-25.
  2. ↑ Cynthia Brumfield (2025+04-16). "Faute de financement, le programme CVE de MITRE s'arrête". Le Monde informatique (en francés).
  3. ↑ Brunfield, Cynthia (2025-04-16). IDG Communications, ed. "CVE program averts swift end after CISA executes 11-month contract extension". CSO Online (en inglés). Consultado o 2025-04-16.
  4. ↑ "Cybersécurité : Le programme américain de suivi des vulnérabilités risque de prendre fin". Usine Digitale (en francés). 2025-04-16.
  5. ↑ "CVE - CVE ID Syntax Change (Archived)". cve.mitre.org (en inglés). Consultado o 2023-01-06.
  6. ↑ "CVE - Download CVE". cve.mitre.org (en inglés). Consultado o 2017-05-07.

Véxase tamén

[editar | editar a fonte]

Outros artigos

[editar | editar a fonte]

Ligazóns externas

[editar | editar a fonte]