Кіріспе

Ақпараттық қауіпсіздік проблемаларының каталогы

Жалпы осалдықтар мен әсерлер (CVE) жүйесі, жалпыға белгілі ақпараттық қауіпсіздік осалдықтары мен әсерлері үшін анықтамалық әдіс ұсынады. Бұл жүйені The MITRE Corporation басқаратын АҚШ Ұлттық киберқауіпсіздік FFRDC, АҚШ Қорғаныс департаментінің Ұлттық киберқауіпсіздік бөлімінен қаржыландырумен қамтамасыз етеді. Жүйе 1999 жылдың қыркүйек айында ресми түрде қолданысқа енгізілді. Қауіпсіздік мазмұнының автоматтандырылу протоколы CVE-ні пайдаланады, ал CVE идентификаторлары Mitre жүйесінде және АҚШ Ұлттық осалдықтар базасында тіркелген.

Өмірбаян

Кемшілік – компьютерлік бағдарламалық жүйенің рұқсатсыз қолжетімділікті қамтамасыз ететін әлсіздігі. Мысалы, несие карталарын өңдейтін бағдарламалық жасақтама, өңдейтін несие карталарының нөмірлерін оқуға ешкімге рұқсат бермеуі керек, бірақ зыянды ниеттес адам бұл кемшілікті пайдаланып несие карталарының нөмірлерін оқуы мүмкін. Нақты бір кемшілікті жеке қарастыру қиын, себебі көптеген бағдарламалық жасақтамалар бар, көбінесе олардың көптеген кемшіліктері болады және олардың түрлері әртүрлі болуы мүмкін. CVE идентификаторлары әрбір кемшілікке бірегей ресми атау береді, осылайша ортақ түсінік қалыптастырады.

Сипаттама

Бұл мәселенің стандартталған мәтіндік сипаттамасы. Көбінесе кездесетін жазба мынадай: ** РЕЗЕРВТЕЛГЕН ** Бұл кандидатты жаңа қауіпсіздік мәселесін жариялаған кезде пайдаланатын ұйым немесе жеке тұлға резервте ұстап отыр. Кандидат жарияланғаннан кейін оның толық мәліметтері беріледі. Бұл Mitre-дің мәселе үшін немесе CNA-ның нөмірді резервте ұстағанын білдіреді. Егер CNA алдын ала CVE нөмірлерінің блогын сұраса (мысалы, Red Hat қазіргі уақытта 500-ден тұратын блокта CVE сұрайды), CVE нөмірі CNA оны бірден тағайындамаса да, резервтелген деп белгіленеді. CVE тағайындалғанға дейін Mitre-ге хабар беріледі (яғни, құпиялылық мерзімі аяқталып, мәселе жария етілгенде), және Mitre мәселені зерттеп, оның сипаттамасын жазғанға дейін жазбалар "** РЕЗЕРВТЕЛГЕН **" деп көрсетіледі.

Жазбаның құрылған күні

Бұл жазбаның жасалған күні. Егер CVE тікелей Mitre арқылы тағайындалса, бұл Mitre CVE жазбасын жасаған күн. Егер CVE CNA (мысалы, Microsoft, Oracle, HP, Red Hat) арқылы тағайындалса, бұл күн де CNA емес, Mitre жасаған күн. CNA алдын ала CVE нөмірлерінің блогын сұраған жағдайда (мысалы, Red Hat қазір 500-дік блокта CVE сұрайды), бұл CVE CNA-ға тағайындалған күн.

Ескірген өрістер

Келесі өрістер бұрын CVE жазбаларында қолданылған, бірақ қазір қолданылмайды. Фаза: CVE қай кезеңде екендігі (мысалы, CAN, CVE). Дауыс беру: Бұрынғыда басқарма мүшелері CAN қабылдану керек пе, жоқ па және CVE-ге айналдырылу керек пе деген мәселе бойынша «иә» немесе «жоқ» деп дауыс беретін. Пікірлер: Мәселе бойынша пікірлер. Ұсынылған: Мәселе алғаш рет ұсынылған уақыт.

CVE БӨЛІНУ және БІРІКУ

CVE қауіпсіздік мәселесі үшін бір CVE тағайындауға тырысады; алайда, көп жағдайда бұл өте көп CVE-ге алып келеді (мысалы, htmlspecialchars функциясын қолданбау немесе /tmp каталогында қауіпсіз емес файлдар құру салдарынан PHP қолданбасында бірнеше ондаған сайттар аралық скрипттеу осалдықтары табылуы мүмкін). Осыған байланысты, (өзгертілуі мүмкін) нұсқаулар мәселелерді бөлек CVE нөмірлеріне бөлу және біріктіруді қамтиды. Жалпы ереже бойынша, ең алдымен біріктірілетін мәселелерді қарастыру керек, содан кейін мәселелерді осалдықтың түріне қарай (мысалы, буфер асығуына қарсы стектің асығуы), содан кейін зардап шеккен бағдарламалық құралдың нұсқасына қарай (мысалы, егер бір мәселе 1.3.4-тен 2.5.4-ке дейін, ал екіншісі 1.3.4-тен 2.5.8-ге дейін әсер етсе, олар БӨЛІНЕДІ) және содан кейін мәселені хабарлаған адамға қарай (мысалы, егер Алиса бір мәселені, ал Боб басқа мәселені хабарласа, мәселелер бөлек CVE нөмірлеріне БӨЛІНЕДІ). Мысалы, Алиса ExampleSoft веб-браузерінің 1.2.3 және одан бұрынғы нұсқаларында /tmp файл құрудағы осалдықты хабарлайды; осы мәселеге қоса, /tmp файл құруға қатысты басқа да бірнеше мәселелер табылды. Кейбір жағдайларда бұл екі хабарлаушы ретінде қарастырылуы мүмкін (және осылайша екі бөлек CVE-ге БӨЛІНУІ мүмкін, немесе егер Алиса ExampleSoft үшін жұмыс істесе және ExampleSoft ішкі тобы қалғандарын тапса, ол бір CVE-ге БІРІКТІРІЛУІ мүмкін). Керісінше, мәселелерді біріктіруге болады, мысалы, егер Боб ExampleFrameWork үшін ExamplePlugin-де 145 XSS осалдығын тапса, зардап шеккен нұсқаларға қарамастан, олар бір CVE-ге БІРІКТІРІЛУІ мүмкін.

CVE идентификаторларын іздеу

Mitre CVE дерекқорын CVE тізімінен іздеуге болады, ал NVD CVE дерекқорын Search CVE және CCE Емдеусіздіктер базасынан іздеуге болады.

CVE тағайындау мәселелері

CNA ережелерінің 7-тармасына сәйкес, қауіпсіздіктегі осал тұс туралы хабарлама алған сатушы оған қатысты толық еркіндікке ие. Бұл мүдделер қақтығысына алып келуі мүмкін, себебі сатушы алдымен CVE нөмірін беруден бас тарту арқылы кемшіліктерді түзетпеуге тырысуы мүмкін – бұл шешімді Mitre қайта қарастыра алмайды. 2023 жылы жарияланған "!CVE" (CVE емес) жобасы, сарапшылар тобы жарамды деп таныған жағдайда, сатушылар жоққа шығарған осалдықтарды жинауға бағытталған. CVE идентификаторлары негізсіз және қауіпсіздікке қатысы жоқ мәселелерге де берілген. Осыған байланысты, көптеген ашық кодты жобалар өздерінің жобалары үшін CVE нөмірлеу органы (CNA) болуға үмітткерлік білдірді.