首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >常见的漏洞和暴露(CVEs)是如何工作的?

常见的漏洞和暴露(CVEs)是如何工作的?
EN

Security用户
提问于 2015-06-26 01:22:16
回答 1查看 792关注 0票数 2

常见漏洞和暴露(CVE)系统是公开发布的软件包中公开已知的信息安全漏洞和暴露的字典。

我正在寻找以下问题的规范答案:

  • CVEs是如何工作的?
  • 如何找到与特定产品相关的CVE?
  • 我在哪里能找到简历的修补程序?
  • 所有上市的CVEs都有修补程序吗?
  • 如果我找不到上市简历的修补程序,我该怎么办?

我运行了一个谷歌搜索来识别、收集和查看不同产品的CVEs。结果是不同的,但我希望我们能够利用我的问题作为一个基础,用户可以从中了解CVE系统,并可以遵循一步一步的程序,以识别和收集产品CVEs。

EN

回答 1

Security用户

发布于 2017-04-04 12:54:21

顾名思义,CVE分为两类:漏洞和暴露都主要是给定软件代码或其配置中的错误,它们分别允许攻击者进行-for示例--获取权限提升(在用户级别环境中以根用户身份运行代码)或间接访问系统/网络。

在尝试(至少)更改您的观点之前,重要的是要记住,创建CVE的第一阶段就是发现和暴露漏洞。为了简单起见:

  • CVEs是如何工作的?:一旦发现并披露了漏洞,CVE编号当局(CNA)就会为该漏洞分配一个CVE ID,然后在CVE列表上发布CVE。
  • 您如何找到与特定产品相关的CVE?:有许多存储库,如@bonsaiviking所建议的,您可以使用https://cve.mitre.org/https://www.cvedetails.com/https://nvd.nist.gov/.
  • 我在哪里可以找到CVE的修补程序呢?:通常热修复是受影响的软件供应商推动的更新,这就是为什么更新Os、Softwares、Web浏览器很重要的原因。
  • 所有上市的CVEs都有修补程序吗?为了简单起见,答案是否定的,研究人员和bug猎人通常尊重所谓的漏洞披露策略,为了使其变得简单,典型的披露首先与受影响的供应商联系并使其知道发现的漏洞,例如通过提供概念和技术细节的证据,供应商应该在超过此截止日期的90天内纠正有关漏洞,如果发生这种情况,则会为"bug“分配一个CVE。
  • 如果我找不到上市简历的修补程序,我该怎么办?通常,除了等待供应商更新或避免使用受影响的软件外,什么都没有。

答案并非详尽无遗,但希望能有所帮助!

票数 4
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/92442

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档