CVE - Common Vulnerabilities and Exposures

Aus IT-Forensik Wiki

Die Abkürzung CVE steht für Common Vulnerabilities and Exposures (deutsch „Bekannte bzw. Häufige Schwachstellen und Anfälligkeiten“). Es handelt sich um einen Standard, der Schwachstellen und Sicherheitsrisiken von Computersystemen eindeutig benennt und in einem allgemein zugänglichen Verzeichnis auflistet.

Ziel des Bezeichnungssystems ist, Mehrfachbenennung derselben Gefahren durch verschiedene Unternehmen und Institutionen zu vermeiden. Ein bekanntes Sicherheitsproblem mit einer Nummer versehen wird, die aus dem Kürzel CVE, der Jahreszahl der Entdeckung des Problems, sowie einer beliebigen fortlaufenden Nummer besteht: CVE-YYYY-NNNNN (z.B. CVE-2022-1234). Dies gewährleistet eine eindeutige Identifizierung der erkannten Schwachstellen.

CVE-Einträge sind sehr kurz. Sie enthalten keinerlei technische Daten oder Infos zu Risiken, Auswirkungen und Fixes. Diese Details werden in anderen Datenbanken angezeigt, vor allem in der

  1. WEITERLEITUNG cve.mitre.org

http://cve.mitre.org/ (Alte offizielle CVE Webseite)

   • cve.org (Neue offizielle Webseite (Beta))
   • U.S. National Vulnerability Database (NVD)
   • CERT/CC Vulnerability Notes Database 
     

als auch in verschiedenen von Anbietern und anderen Organisationen gepflegten Listen. Inmitten dieser verschiedenen Systeme sorgen die CVE-Nummern dafür, dass Nutzer die Sicherheitsschwachstellen eindeutig voneinander unterscheiden können.

Dadurch ist ein reibungsloser Informationsaustausch zwischen den verschiedenen Datenbanken einzelner Hersteller möglich.

Links: Beschreibung des CVE-Formats About CVE CVE Numbering Authorities