Glossário

CVE

Common Vulnerabilities and Exposures

Catálogo público que atribui um identificador único a cada vulnerabilidade de software divulgada, para que fornecedores, pesquisadores e ferramentas se refiram à mesma falha com o mesmo nome.

Operador
MITRE, com uma rede de autoridades de numeração
Formato
CVE-ANO-NÚMERO
Desde
1999
Volume
Mais de 40 mil registros em 2024
Definição

O que CVE significa

5 parágrafos · 2 min de leitura

CVE (Common Vulnerabilities and Exposures) é o catálogo público que atribui um identificador único a cada vulnerabilidade de software divulgada. O identificador segue o formato CVE-ANO-NÚMERO, em que o ano é o da atribuição e o número é sequencial. O programa é operado pela MITRE, com financiamento do governo dos Estados Unidos, e a atribuição é feita por uma rede de autoridades de numeração (CNAs): fornecedores de software, pesquisadores e organizações autorizadas a registrar falhas nos próprios produtos ou na própria área de atuação.

O identificador existe para que todos se refiram à mesma falha. Um boletim do fornecedor, um aviso de segurança, uma ferramenta de scan e um relatório de auditoria citam o mesmo CVE e falam do mesmo problema, com a mesma descrição e a mesma lista de versões afetadas. Sem o identificador, cada parte descreveria a falha com palavras próprias e a correspondência entre elas teria de ser feita manualmente.

Um registro CVE contém a descrição da falha, os produtos e versões afetados, as referências (aviso do fornecedor, correção, análise técnica) e a data de publicação. O registro não contém uma medida de gravidade nem de probabilidade de exploração. Essas informações são adicionadas por outras bases: o CVSS atribui uma pontuação de severidade, o EPSS estima a probabilidade de exploração nos 30 dias seguintes e o catálogo KEV da CISA lista os CVEs com exploração confirmada.

O volume é o ponto de atenção para quem administra sistemas. Em 2024 foram publicados mais de 40 mil CVEs, cerca de 3.300 por mês. A maior parte não afeta um ambiente específico, porque se refere a software que ele não usa ou a versões que já foram atualizadas. O trabalho útil é o cruzamento: identificar quais CVEs se aplicam ao software presente nos ativos da organização e, entre esses, quais estão em ativos expostos.

O cidguard registra o software e a versão de cada ativo durante a descoberta e compara diariamente esse inventário com os CVEs publicados. Quando um CVE novo corresponde a um software presente em um ativo exposto, o achado é criado com a referência ao CVE, a severidade e a instrução de correção.

Anatomia

O que cada parte do identificador informa

O identificador é apenas um nome. Ele não indica gravidade, probabilidade de exploração nem ordem de importância; essas informações vêm de outras bases.

CVE-2024-3094
01PrefixoCVE

Identifica o catálogo. Todo registro começa assim.

02Ano2024

Ano em que o identificador foi atribuído. Pode ser anterior ao ano em que a falha foi publicada.

03Número3094

Sequência dentro do ano, com quatro dígitos ou mais. Um número maior não significa uma falha mais grave.

Este identificador corresponde ao código malicioso inserido na biblioteca xz-utils, divulgado em março de 2024.

Cruzamento

Do catálogo ao seu ambiente

A cada etapa, o cruzamento com o que a organização de fato expõe reduz a lista. O primeiro número é a média mensal de 2024; os três seguintes são de um inventário de exemplo.

  1. 01 · Publicados por mês

    Média de 2024. A maior parte se refere a software que um ambiente específico não usa.

    3.300
  2. 02 · Afetam a sua stack

    CVEs cujo software e versão constam no inventário dos ativos.

    28
  3. 03 · Em ativos expostos

    Entre esses, os que estão em sistemas acessíveis pela internet.

    4
  4. 04 · Com exploração confirmada

    Os que constam no catálogo KEV da CISA. Correção com prioridade máxima.

    1

Largura das barras em escala logarítmica, para que os valores menores continuem visíveis.

Continue por aqui

Termos e páginas relacionados