跳转到主要内容

漏洞

本文约需 2 分钟阅读

漏洞 (Vulnerability) 是指存在于软件或系统中的安全缺陷或弱点。攻击者会利用这些漏洞进行非法访问、数据窃取、拒绝服务等攻击。漏洞由设计上的问题、实现上的程序错误、配置错误等多种原因产生。它们以 CVE (Common Vulnerabilities and Exposures) 的形式在公开数据库中管理,2024 年全年登记的新增 CVE 超过 3 万件,漏洞的发现速度正在加快。

发现之后需要决定与确认的事项

发现了某个问题的报告本身并不决定要处理什么、按什么顺序处理。作为严重程度给出的数值,是为了让性质不同的对象能够并列比较而统一条件后得到的参考尺度,并不直接表示实际会发生的影响有多大。即使数值相同,受影响的部分是位于从外部就能到达的位置、只能从内部触及的位置,还是包含在根本没有在使用的功能之中,其被到达的难易程度都不一样。仅以数值为标准时,数值虽低却容易被到达的对象就会被排到后面。是否已经修复,同样不由作业的记录决定。即使记录显示替换已经完成,持续运行中的处理仍可能保持着载入时的旧内容而未被换掉,从同一构成复制出来的环境也可能只有其中一部分反映了变更;此时记录上显示已经结束,而实际状态依然留存。以已处理的件数作为完成的判断标准时,剩下的部分就会落在这个件数之外,因而看不见。而是否受到影响,也不由名称是否一致来决定。即使是以同一名称称呼的对象,也会因为版本为何、在什么设定下运行这一组合,而出现适用与不适用的差别;仅凭名称一致来清点对象,既会数进不适用的,也会漏掉适用的。

历史背景

漏洞管理的历史可追溯到 1988 年的莫里斯蠕虫 (Morris Worm)。这一事件促使 CERT/CC (Computer Emergency Response Team) 成立,开启了对漏洞的组织化管理。 1999 年 MITRE 创立了 CVE 制度,确立了为漏洞赋予唯一识别编号的机制。 2021 年的 Log4Shell (CVE-2021-44228) 拥有 CVSS 评分 10.0 的最高严重程度,影响了大量 Java 库,迫使全球各组织进行紧急应对。该事件再次凸显了开源软件依赖关系管理的重要性。

漏洞的分类

CVSS (Common Vulnerability Scoring System) 是以 0.0 至 10.0 的分值评估漏洞严重程度的国际标准。漏洞的种类多种多样,包括缓冲区溢出、SQL 注入、XSS、权限提升等。零日漏洞是在修复补丁提供之前就被利用的特别危险的漏洞。

作为用户的对策

一种常见的误解是“只要安装了安全软件,漏洞就不是问题”。安全软件能检测已知的恶意软件,但并不会修复漏洞本身。及时应用操作系统和应用程序的更新、修复已知漏洞才是基本对策。为防范漏洞被利用而导致密码泄露的风险,为每个服务设置各自独有的随机密码非常重要。

相关术语

这篇文章对您有帮助吗?