กลับไปหน้าบทความ

อ่าน 6 นาที

ไม่มีชื่อบทความ

ระบบ ช่องโหว่และความเสี่ยงทั่วไป ( CVE ) ซึ่งเดิมเรียกว่า Common Vulnerability Enumeration [ 1 ] เป็น วิธีการอ้างอิงสำหรับช่องโหว่และความ เสี่ยงด้าน ความปลอดภัยของข้อมูล...

ช่องโหว่และความเสี่ยงทั่วไป

โลโก้

ระบบช่องโหว่และความเสี่ยงทั่วไป ( CVE ) ซึ่งเดิมเรียกว่าCommon Vulnerability Enumeration [ 1 ] เป็นวิธีการอ้างอิงสำหรับช่องโหว่และความเสี่ยงด้านความปลอดภัยของข้อมูล ที่เป็นที่รู้จักในวงกว้าง [ 2 ]สถาบันวิศวกรรมและการพัฒนาระบบความมั่นคงแห่งมาตุภูมิของสหรัฐอเมริกา FFRDC ซึ่งดำเนินการโดยบริษัท MITREดูแลรักษาระบบนี้ โดยได้รับทุนสนับสนุนจากกองความมั่นคงทางไซเบอร์แห่งชาติ ของสหรัฐอเมริกา สังกัด กระทรวงความมั่นคงแห่งมาตุภูมิของสหรัฐอเมริกา [ 3 ]ระบบนี้เปิดตัวอย่างเป็นทางการสู่สาธารณะในเดือนกันยายน พ.ศ. 2542 [ 4 ]

โปรโตคอลSecurity Content Automationใช้ CVE และรหัส CVE จะถูกระบุไว้ในระบบของ MITRE รวมถึงเป็นพื้นฐานสำหรับฐานข้อมูลช่องโหว่แห่งชาติของ สหรัฐอเมริกา [ 5 ]

ตัวระบุ CVE

เอกสารของ MITRE Corporation กำหนดตัวระบุ CVE (เรียกอีกอย่างว่า "ชื่อ CVE", "หมายเลข CVE", "CVE-ID" และ "CVE") ว่าเป็นตัวระบุทั่วไปที่ไม่ซ้ำกันสำหรับช่องโหว่ด้านความปลอดภัยของข้อมูลที่เป็นที่รู้จักในที่สาธารณะในแพ็คเกจซอฟต์แวร์ที่เผยแพร่สู่สาธารณะ ในอดีต ตัวระบุ CVE เดิมมีสถานะเป็น "ผู้สมัคร" ("CAN-") และสามารถเลื่อนระดับเป็นรายการ ("CVE-") ได้ แต่แนวปฏิบัตินี้ได้ยุติลงในปี 2548 [ 6 ] [ 7 ]และปัจจุบันตัวระบุทั้งหมดได้รับการกำหนดให้เป็น CVE การกำหนดหมายเลข CVE ไม่ได้เป็นการรับประกันว่าจะกลายเป็นรายการ CVE อย่างเป็นทางการ (เช่น CVE อาจถูกกำหนดให้กับปัญหาที่ไม่ใช่ช่องโหว่ด้านความปลอดภัยอย่างไม่ถูกต้อง หรือซ้ำกับรายการที่มีอยู่แล้ว) หากพบว่าไม่ตรงตามเกณฑ์ MITRE หรือหน่วยงานกำหนดหมายเลข CVE (CNA) สามารถกำหนดสถานะรายการเป็น "ถูกปฏิเสธ" ได้ทันที

CVE ได้รับการกำหนดโดยหน่วยงานกำหนดหมายเลข CVE (CNA) [ 8 ]แม้ว่าผู้จำหน่ายบางรายจะทำหน้าที่เป็น CNA มาก่อน แต่ชื่อและการกำหนดนี้เพิ่งถูกสร้างขึ้นเมื่อวันที่ 1 กุมภาพันธ์ พ.ศ. 2548 [ 9 ]การกำหนดหมายเลข CVE มีสี่ประเภทหลัก:

  1. บริษัทMITREทำหน้าที่เป็นบรรณาธิการและ CNA หลัก
  2. องค์กรด้านความปลอดภัยทางไซเบอร์ต่างๆ จะกำหนดหมายเลข CVE สำหรับผลิตภัณฑ์ของตนเอง (เช่น Microsoft, Oracle, HP, Red Hat)
  3. หน่วยงานประสานงานภายนอก เช่นศูนย์ประสานงาน CERTอาจกำหนดหมายเลข CVE สำหรับผลิตภัณฑ์ที่ไม่อยู่ในความคุ้มครองของ CNA อื่นๆ
  4. นักวิจัยในกรณีหนึ่งได้รับบทบาท CNA [ 10 ]

เมื่อตรวจสอบช่องโหว่หรือช่องโหว่ที่อาจเกิดขึ้น การได้รับหมายเลข CVE ตั้งแต่เนิ่นๆ จะช่วยได้ หมายเลข CVE อาจไม่ปรากฏในฐานข้อมูล MITRE หรือ NVD เป็นระยะเวลาหนึ่ง (หลายวัน หลายสัปดาห์ หลายเดือน หรืออาจเป็นหลายปี) เนื่องจากปัญหาที่ถูกระงับ (หมายเลข CVE ได้รับการกำหนดแล้ว แต่ปัญหายังไม่ถูกเปิดเผยต่อสาธารณะ) หรือในอดีตในกรณีที่ MITRE ไม่ได้ทำการวิจัยและเขียนรายงานเนื่องจากปัญหาด้านทรัพยากร ประโยชน์ของการได้รับหมายเลข CVE ตั้งแต่เนิ่นๆ คือ การติดต่อและการประสานงานในอนาคตทั้งหมดสามารถอ้างอิงถึงหมายเลข CVE เพื่อให้แน่ใจว่าทุกฝ่ายกำลังอ้างถึงช่องโหว่เดียวกัน ข้อมูลเกี่ยวกับการขอรับตัวระบุ CVE สำหรับปัญหาในโครงการโอเพนซอร์สมีให้จากRed Hat [ 11 ]และGitHub [ 12 ]

CVE มีไว้สำหรับซอฟต์แวร์ที่เผยแพร่สู่สาธารณะ ซึ่งอาจรวมถึงเวอร์ชันเบต้าและเวอร์ชันก่อนวางจำหน่ายอื่นๆ หากมีการใช้งานอย่างแพร่หลายซอฟต์แวร์เชิงพาณิชย์รวมอยู่ในหมวดหมู่ "เผยแพร่สู่สาธารณะ" แต่ซอฟต์แวร์ที่สร้างขึ้นเองซึ่งไม่ได้เผยแพร่จะไม่ได้รับ CVE ตามธรรมเนียมปฏิบัติ ในช่วงสองทศวรรษแรกของโปรแกรม บริการ (เช่น ผู้ให้บริการอีเมลบนเว็บ) จะไม่ได้รับ CVE สำหรับช่องโหว่ที่พบในบริการ (เช่น ช่องโหว่ XSS) เว้นแต่ปัญหาดังกล่าวจะมีอยู่ในผลิตภัณฑ์ซอฟต์แวร์พื้นฐานที่เผยแพร่สู่สาธารณะ กฎอย่างเป็นทางการยังไม่ได้เผยแพร่เกี่ยวกับการเปลี่ยนแปลงนี้ แต่ CNA บางแห่งรวมถึง MITRE ได้เริ่มกำหนด CVE ให้กับช่องโหว่ที่เกี่ยวข้องกับบริการมาตั้งแต่ปี 2000 แล้ว[ 13 ]

ฟิลด์ข้อมูล CVE

ฐานข้อมูล CVE ประกอบด้วยหลายฟิลด์:

คำอธิบาย

นี่คือคำอธิบายข้อความมาตรฐานเกี่ยวกับปัญหา ตัวอย่างคำอธิบายทั่วไปอย่างหนึ่งคือ:

**สงวนสิทธิ์** ผู้สมัครรายนี้ถูกจองโดยองค์กรหรือบุคคลที่จะนำไปใช้ในการประกาศปัญหาด้านความปลอดภัยใหม่ เมื่อมีการเผยแพร่ผู้สมัครรายนี้แล้ว รายละเอียดของผู้สมัครจะถูกแจ้งให้ทราบ

นี่หมายความว่าหมายเลขรายการนั้นถูกจองโดย Mitre สำหรับปัญหาหนึ่งๆ หรือ CNA ได้จองหมายเลขนั้นไว้แล้ว ดังนั้นเมื่อ CNA ร้องขอหมายเลข CVE ล่วงหน้าเป็นกลุ่ม (เช่น ปัจจุบัน Red Hat ร้องขอ CVE เป็นกลุ่มละ 500 หมายเลข) หมายเลข CVE นั้นจะถูกทำเครื่องหมายว่าถูกจองไว้ แม้ว่า CVE นั้นอาจจะยังไม่ได้รับการกำหนดโดย CNA ในระยะเวลาหนึ่งก็ตาม จนกว่าจะมีการกำหนด CVE, Mitre จะได้รับทราบ (เช่น ระยะเวลาห้ามเผยแพร่ผ่านไปและปัญหานั้นถูกเปิดเผยต่อสาธารณะ) และ Mitre ได้ทำการวิจัยปัญหาและเขียนคำอธิบายเกี่ยวกับปัญหานั้นแล้ว รายการต่างๆ จะแสดงเป็น "** จองแล้ว **"

วันที่สร้าง

นี่คือวันที่สร้างรายการ สำหรับ CVE ที่ Mitre กำหนดโดยตรง นี่คือวันที่ Mitre สร้างรายการ CVE นั้น สำหรับ CVE ที่กำหนดโดย CNA (เช่น Microsoft, Oracle, HP, Red Hat) นี่ก็เป็นวันที่ Mitre สร้างขึ้นเช่นกัน ไม่ใช่วันที่ CNA สร้างขึ้น เมื่อ CNA ร้องขอหมายเลข CVE ล่วงหน้า วันที่สร้างรายการคือวันที่หมายเลขนั้นถูกกำหนดให้กับ CNA

ฟิลด์ที่ล้าสมัย

ฟิลด์ต่อไปนี้เคยใช้ในบันทึก CVE แต่ปัจจุบันไม่ได้ใช้แล้ว

  • ระยะ: ระยะที่ CVE อยู่ในปัจจุบัน (เช่น CAN, CVE)
  • การลงคะแนน: ก่อนหน้านี้ สมาชิกคณะกรรมการจะลงคะแนนเห็นด้วยหรือไม่เห็นด้วยว่าควรยอมรับ CAN และเปลี่ยนให้เป็น CVE หรือไม่
  • ความคิดเห็น: แสดงความคิดเห็นเกี่ยวกับประเด็นนี้
  • เสนอเมื่อ: เมื่อมีการเสนอประเด็นนี้ขึ้นเป็นครั้งแรก

การเปลี่ยนแปลงไวยากรณ์

เพื่อรองรับ CVE ID ที่เกินกว่า CVE-YEAR-9999 (ปัญหาที่รู้จักกันในชื่อ 'ปัญหา CVE10k' [ 14 ] ) จึงมีการเปลี่ยนแปลงไวยากรณ์ CVE ในปี 2014 และมีผลบังคับใช้ในวันที่ 13 มกราคม 2015 [ 15 ]

รูปแบบใหม่ของ CVE-ID มีความยาวแปรผันได้และประกอบด้วย:

คำนำหน้า CVE + ปี + ตัวเลขใดๆ

ตัวเลขกำหนดความยาวแปรผันได้นี้เริ่มต้นที่ตัวเลขคงที่สี่หลัก และจะเพิ่มตัวเลขตามอำเภอใจเฉพาะเมื่อจำเป็นในรอบปีปฏิทินเท่านั้น ตัวอย่างเช่น CVE-YYYY-NNNN และหากจำเป็นก็อาจเป็น CVE-YYYY-NNNNN, CVE-YYYY-NNNNNN และอื่นๆ รูปแบบนี้เข้ากันได้กับรหัส CVE ที่กำหนดไว้ก่อนหน้านี้ ซึ่งทั้งหมดมีอย่างน้อยสี่หลัก

ค้นหาตัวระบุ CVE

คุณสามารถค้นหาฐานข้อมูล CVE ของ Mitre ได้ที่CVE List Searchและฐานข้อมูล CVE ของ NVD ได้ที่Search CVE and CCE Vulnerability Database

การใช้งาน CVE

รหัส CVE มีจุดประสงค์เพื่อใช้ในการระบุช่องโหว่ด้านความปลอดภัย:

ช่องโหว่และความเสี่ยงทั่วไป (CVE) คือพจนานุกรมของชื่อทั่วไป (เช่น ตัวระบุ CVE) สำหรับช่องโหว่ด้านความปลอดภัยของข้อมูลที่เป็นที่รู้จักในวงกว้าง ตัวระบุทั่วไปของ CVE ทำให้การแบ่งปันข้อมูลระหว่างฐานข้อมูลและเครื่องมือรักษาความปลอดภัยเครือข่ายที่แยกจากกันทำได้ง่ายขึ้น และเป็นพื้นฐานสำหรับการประเมินความครอบคลุมของเครื่องมือรักษาความปลอดภัยขององค์กร หากรายงานจากเครื่องมือรักษาความปลอดภัยของคุณมีตัวระบุ CVE คุณจะสามารถเข้าถึงข้อมูลการแก้ไขในฐานข้อมูลที่เข้ากันได้กับ CVE อย่างน้อยหนึ่งฐานข้อมูลได้อย่างรวดเร็วและแม่นยำเพื่อแก้ไขปัญหา[ 16 ]

ผู้ใช้งานที่ได้รับหมายเลข CVE สำหรับช่องโหว่ ควรตรวจสอบให้แน่ใจว่าได้ใส่หมายเลขดังกล่าวในรายงานความปลอดภัย เว็บเพจ อีเมล และอื่นๆ ที่เกี่ยวข้องทั้งหมด

ปัญหาการกำหนด CVE

ตามมาตรา 7 ของกฎ CNA ผู้ขายที่ได้รับรายงานเกี่ยวกับช่องโหว่ด้านความปลอดภัยมีดุลยพินิจอย่างเต็มที่ในเรื่องนั้น[ 17 ]ซึ่งอาจนำไปสู่ความขัดแย้งทางผลประโยชน์ได้เนื่องจากผู้ขายอาจพยายามปล่อยให้ข้อบกพร่องไม่ได้รับการแก้ไขโดยการปฏิเสธการกำหนด CVE ตั้งแต่แรก ซึ่งเป็นการตัดสินใจที่ Mitre ไม่สามารถเปลี่ยนแปลงได้ โครงการ "!CVE" (ไม่ใช่ CVE) ที่ประกาศในปี 2023 มีเป้าหมายเพื่อรวบรวมช่องโหว่ที่ผู้ขายปฏิเสธ ตราบใดที่ช่องโหว่นั้นได้รับการพิจารณาว่าถูกต้องโดยคณะผู้เชี่ยวชาญจากโครงการ[ 18 ]

รหัส CVE ได้รับการมอบให้สำหรับปัญหาปลอมและปัญหาที่ไม่มีผลกระทบด้านความปลอดภัย[ 19 ]เพื่อเป็นการตอบสนอง โครงการโอเพนซอร์สจำนวนหนึ่งได้ยื่นขอเป็นหน่วยงานกำหนดหมายเลข CVE (CNA) ของโครงการของตนเอง[ 20 ]

ประเด็นด้านการจัดหาเงินทุนปี 2025

เมื่อวันที่ 15 เมษายน พ.ศ. 2568 มีรายงานว่าสัญญาระหว่าง MITRE กับรัฐบาลสหรัฐฯ ซึ่งจะหมดอายุในวันถัดไป[ 21 ]จะถูกปล่อยให้หมดอายุ รายงานระบุว่าการหมดอายุของสัญญาจะยุติการดำเนินงานของโปรแกรม CVE รวมถึงการกำหนด CVE ใหม่ ในขณะที่ฐานข้อมูลจะยังคงสามารถเข้าถึงได้ผ่านGitHub [ 22 ]

ก่อนที่สัญญาจะหมดอายุ สัญญาได้รับการต่ออายุออกไปอีก 11 เดือน ทำให้หลีกเลี่ยงการปิดโปรแกรมได้[ 23 ]

หลังจากความเสี่ยงที่เงินทุนจะหมดอายุในวันที่ 16 มีนาคม 2026 นิค แอนเดอร์เซน ผู้อำนวยการรักษาการของ CISA กล่าวว่าขณะนี้โครงการได้รับเงินทุนเต็มจำนวนแล้ว พีท อัลลอร์ ผู้ร่วมก่อตั้งมูลนิธิ CVE รายงานว่าเงินทุนของโครงการ CVE ได้รับการปรับโครงสร้างใหม่จากรายการตามดุลยพินิจให้เป็นหนึ่งในโครงการหลักที่จะได้รับเงินทุน[ 24 ]

ดูเพิ่มเติม

  • เว็บไซต์อย่างเป็นทางการแก้ไขข้อมูลนี้ได้ที่วิกิดาต้า
  • ฐานข้อมูลความเปราะบางระดับชาติ (NVD)
  • การระบุการกำหนดค่าทั่วไป (CCE)ที่ NVD
  • vFeedฐานข้อมูลช่องโหว่ที่เชื่อมโยงและรวบรวมไว้ - ฐานข้อมูล SQLite และ API Python
  • ฐานข้อมูลช่องโหว่ของ Cyberwatch ถูกเก็บถาวรเมื่อวันที่ 22 สิงหาคม 2561 ที่Wayback Machineซึ่งเป็นแหล่งข้อมูลจากบุคคลที่สาม
  • องค์กรต่างๆ จำเป็นต้องรู้ข้อมูลอะไรบ้างเกี่ยวกับบริการตรวจสอบความปลอดภัยด้านไอที?

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ ไม่มีชื่อบทความ

ระบบ ช่องโหว่และความเสี่ยงทั่วไป ( CVE ) ซึ่งเดิมเรียกว่า Common Vulnerability Enumeration [ 1 ] เป็น วิธีการอ้างอิงสำหรับช่องโหว่และความ เสี่ยงด้าน ความปลอดภัยของข้อมูล...

ตัวระบุ CVE

เอกสารของ MITRE Corporation กำหนดตัวระบุ CVE (เรียกอีกอย่างว่า "ชื่อ CVE", "หมายเลข CVE", "CVE-ID" และ "CVE") ว่าเป็นตัวระบุทั่วไปที่ไม่ซ้ำกันสำหรับช่องโหว่ด้านความปลอดภัยของข้อมูลที่เป็นที่รู้จักในที่สาธารณะในแพ็คเกจซอฟต์แวร์ที่เผยแพร่สู่สาธารณะ ในอดีต...

คำอธิบาย

นี่คือคำอธิบายข้อความมาตรฐานเกี่ยวกับปัญหา ตัวอย่างคำอธิบายทั่วไปอย่างหนึ่งคือ:

วันที่สร้าง

นี่คือวันที่สร้างรายการ สำหรับ CVE ที่ Mitre กำหนดโดยตรง นี่คือวันที่ Mitre สร้างรายการ CVE นั้น สำหรับ CVE ที่กำหนดโดย CNA (เช่น Microsoft, Oracle, HP, Red Hat) นี่ก็เป็นวันที่ Mitre สร้างขึ้นเช่นกัน ไม่ใช่วันที่ CNA สร้างขึ้น เมื่อ CNA ร้องขอหมายเลข CVE...