跳转到主要内容

CVE

本文约需 2 分钟阅读

CVE (Common Vulnerabilities and Exposures) 是为公开披露的安全漏洞分配唯一标识编号的国际命名规则。它由年份和序号组成,例如「 CVE-2024-12345 」,可在不同厂商和工具之间准确引用同一个漏洞。 MITRE Corporation 于 1999 年开始运营,截至 2025 年累计已登记超过 27 万个 CVE,每年的新增登记数量也呈上升趋势。

影响范围的确定与 SBOM

当重大 CVE 被公开时,第一个课题是确定「本组织的哪些地方在使用该产品和版本」。像 xz Utils 被植入后门的 CVE-2024-3094 这样影响广泛的案例中,初期响应的速度会左右是否受害。如果平时就以 SBOM (软件物料清单) 的形式维护软件构成信息,只需与 CVE 编号比对即可排查出受影响之处;而没有做好清点的组织,光是调查本身就要耗费大量时间。另外,在修复版本尚不存在的阶段,降级到不受影响的旧版本也可能是现实的应对方式。

CVE 生命周期

发现漏洞 (研究者、厂商、漏洞赏金)
CNA 预留并分配 CVE 编号
厂商开发修复补丁
在 NVD / JVN 公开 CVE 信息 (附 CVSS 评分)
各组织实施补丁应用与风险评估

历史与原理

在 CVE 制度诞生之前,同一个漏洞会被各厂商赋予不同的名称,导致信息共享出现混乱。 CVE 编号由名为 CNA (CVE Numbering Authority) 的认证机构发放。 Google、Microsoft、Red Hat 等主要厂商作为自家产品的 CNA,拥有独立分配 CVE 编号的权限。漏洞的严重程度通过 CVSS (Common Vulnerability Scoring System) 以 0.0 至 10.0 的分数评估, 9.0 以上被归类为「 Critical 」。

实务中的运用

在补丁管理的现场,以 CVE 编号为基准来决定应对的优先级。重要的是不仅看 CVSS 评分,还要综合判断攻击代码 (Exploit) 是否已实际公开、是否符合自家环境。请定期在 NVD (National Vulnerability Database) 和 JVN (Japan Vulnerability Notes) 上确认 CVE 信息,并结合威胁情报,以实现迅速的应对。用强随机密码保护对漏洞管理工具的访问、防止篡改补丁应用状态也很重要。

相关术语

这篇文章对您有帮助吗?