[网络]公共网络安全漏洞库: CVE / CNCVE
本文博主的经历与该博文处理绿盟科技安全评估的系统漏洞 - 博客园的经历相同:
处理【第三方网络安全公司】给【公司产品】的【客户的服务器】扫描后生成的【安全漏洞报告】。
1 前言
以网络安全行业中最大的、影响范围最广的CVE为例。
CVE 的英文全称是“Common Vulnerabilities & Exposures”通用漏洞披露。
CVE就好像是一个字典表,为广泛认同的信息安全漏洞或者已经暴露出来的弱点给出一个公共的名称。
使用一个共同的名字,可以帮助用户在各自独立的各种漏洞数据库中和漏洞评估工具中共享数据,虽然这些工具很难整合在一起。这样就使得CVE成为了安全信息共享的“关键字”。
如果在一个漏洞报告中指明的一个漏洞,如果有CVE名称,你就可以快速地在任何其它CVE兼容的数据库中找到相应修补的信息,解决安全问题。
2 公共网络安全漏洞库
CVE: Common Vulnerabilities and Exposures
常见漏洞和暴露(CVE)/通用漏洞披露 / CVE发布源
http://cve.mitre.org/CNCVE: China National Common Vulnerabilities and Exposures
中国国家通用漏洞披露NVD National Vulnerability Database
美国国家信息安全漏洞库
https://nvd.nist.gov/CNVD/CNNVD: China National Vulnerability Database of Information Security
中国国家信息安全漏洞库 (运营方:中国信息安全测评中心)
http://www.cnnvd.org.cn/CVEDetails - The ultimate security vulnerability datasource
https://www.cvedetails.com/
【补充】其它的漏洞库
- 绿盟科技安全研究成果(漏洞检索入口) - http://www.nsfocus.net/index.php?act=sec_bug
3 延申: CVSS(通用漏洞评分系统)

CVSS
:= Common Vulnerability Scoring System
:= 通用漏洞评分系统
:= 一个“行业公开标准,其被设计用来评测漏洞的严重程度,并帮助确定所需反应的紧急度和重要度”
:= 安全内容自动化协议(SCAP)的一部分
:= 由NIAC开发、FIRST维护的一个开放并且能够被产品厂商免费采用的网络安全漏洞评分标准
通常地,CVSS同CVE一同由美国国家漏洞库(NVD)发布、并保持数据的更新.
- 关于评分
利用该标准————CVSS,可以对弱点进行评分,进而帮助我们判断修复不同弱点的优先等级。
它的主要目的是帮助人们建立衡量漏洞严重程度的标准,使得人们可以比较漏洞的严重程度,从而确定处理它们的优先级。
CVSS得分基于一系列维度上的测量结果,这些测量维度被称为量度(Metrics)。漏洞的最终得分最大为10,最小为0。
- score in [7,10]: 高危漏洞 / High / Vulnerability High
- score in [4,6.9]: 中危漏洞 / Middle / Vulnerability Middle
- score in [0,3.9]: 低危漏洞 / Low / Vulnerability Low
CVSS系统包括三种类型的分数:基本分数、暂时分、环境分
基本得分和临时得分通常由安全产品卖主、供应商给出,因为他们能够更加清楚的了解漏洞的详细信息;
环境得分通常由用户给出,因为他们能够在自己的使用环境下更好的评价该漏洞存在的潜在影响。





[CVSS 官方定义]
通用漏洞评分系统(CVSS)提供了一种捕获漏洞的主要特征并产生反映其严重性的数字评分的方法。
然后,可以将数字分数转换为定性表示形式(例如低,中,高和关键),以帮助组织正确评估漏洞管理流程并确定其优先级。
CVSS是全世界组织使用的已发布标准,SIG的使命是继续对其进行改进。
Y 2020年CCIA中国网络安全竞争力50强
有幸在2020年9/10月,处理过4轮安全漏洞报告,并阅读过这总共3家网络安全公司中的其中2家————【天融信】和【北京盛邦】的服务器安全扫描报告。
我个人的感受是:
- 用户阅读体验:北京盛邦做得更好。
例如,对全部服务器安全漏洞的整体情况,通过专门的统计、可视化分析图表的形式,让报告阅读者(服务器维护者)一目了然。
反观天融信的报告,则要简陋很多!
又例如,出现漏洞所在的依赖组件/应用软件/端口,盛邦的报告就直接指明了,天融信的报告则完全读不出来,全靠读者自己去摸排线索。
总之,读天融信的报告,就有点难受。既费时,又费力!
- 漏洞研究(深度):天融信做得更好。
天融信对应用软件中出现漏洞的最新版本、已修复的漏洞版本(Fix version),能够更及时地报告出来。
【2020年】

【2016年】

X 推荐资源
- CVE
- 中国国家信息安全漏洞库
- CVEDetails - CVE security vulnerability database
- VULHUB - 信息安全漏洞门户(民营组织)
- 处理绿盟科技安全评估的系统漏洞 [推荐] - 博客园
- 记录一次漏洞修复,openssh安全漏洞(CVE-2017-15906)以及openssh用户枚举漏洞(CVE-2018-15919)内网openssh升级过程 [推荐] - 博客园
- OpenSSH 输入验证错误漏洞(CVE-2020-12062)漏洞修复(本人亲测) [推荐] - CSDN
- WX3024H 绿盟扫描安全漏洞问题处理案例 - Zhiliao
- 漏洞风险评估:CVSS介绍及计算 - CSDN
- 2016年《中国网络安全企业50强》 - 搜狐新闻
- 2020年CCIA中国网络安全竞争力50强 - 搜狐新闻
- 盛邦安全荣获国家信息安全漏洞库(CNNVD)“2018年度重大预警报送专项奖” - 搜狐新闻
- 使用nmap 验证多种漏洞 - CSDN
[网络]公共网络安全漏洞库: CVE / CNCVE的更多相关文章
- Python-爬取CVE漏洞库👻
Python-爬取CVE漏洞库 最近吧准备复现一下近几年的漏洞,一个一个的去找太麻烦了.今天做到第几页后面过几天再来可能就不记得了.所以我想这搞个爬虫给他爬下来做个excel表格,那就清楚多了.奈何还 ...
- 本地搭建Wooyun漏洞库环境
众所周知,wooyun上有太多含金量的漏洞了,虽然互联网上也有相关的漏洞资源分享,但是万一有朝一日也被和谐了就又麻烦了,最放心的方式就是漏洞库放在本地,在本地搭建一套环境最好不过了,以下操作演示了如何 ...
- 搭建本地 8.8 W 乌云漏洞库
这个是关于两个图片马的帖子. https://zhuanlan.zhihu.com/p/27486144 这个是开源地址: https://github.com/m0l1ce/wooyunallbug ...
- 基于python爬虫的github-exploitdb漏洞库监控与下载
基于python爬虫的github-exploitdb漏洞库监控与下载 offensive.py(爬取项目历史更新内容) #!/usr/bin/env python # -*- coding:utf- ...
- Vagrant 手册之网络 - 公共网络 public network
原文地址 Vagrantfile 配置文件中公共网络的标识符:public_network,例如: config.vm.network "public_network" Vagra ...
- (转)搭建本地 8.8 W 乌云漏洞库
下载地址: 开源地址: https://github.com/m0l1ce/wooyunallbugs 百度网盘: 链接: http://pan.baidu.com/s/1nvkFKox 密码: 94 ...
- 漏洞都是怎么编号的CVE/CAN/BUGTRAQ/CNCVE/CNVD/CNNVD
在一些文章和报道中常常提到安全漏洞CVE-1999-1046这样的CVE开头的漏洞编号,这篇文章将常见的漏洞ID的表示方法做下介绍: 1.以CVE开头,如CVE-1999-1046这样的 CVE 的英 ...
- 2019寒假训练营寒假作业(三) MOOC的网络空间安全概论笔记部分
目录 第五章 网络攻防技术 5.1:网络信息收集技术--网络踩点 信息收集的必要性及内容 网络信息收集技术 网络踩点(Footprinting) 网络踩点常用手段 5.2:网络信息收集技术 --网络扫 ...
- CVE
一.简介 CVE 的英文全称是"Common Vulnerabilities & Exposures"公共漏洞和暴露.CVE就好像是一个字典表,为广泛认同的信息安全漏洞或者 ...
- 2017-2018-2 20155225《网络对抗技术》实验五 MSF基础应用
2017-2018-2 20155225<网络对抗技术>实验五 MSF基础应用 ms08_067 用search命令,搜索与ms08_067相关的模块,如图: 找到了对应的攻击模块expl ...
随机推荐
- vim多行缩进
1.首先设置vim缩进空格 vim /etc/vim/vimrc 或者vim /etc/vimrc,添加一下文字 set smartindent set shiftwidth=4 # 缩进四个空格 # ...
- 动手搭建ssm框架
现在很多公司用的开源框架很多都是ssm框架的一个结构,这里我自己试着自己搭一个简单的框架,大家共同学习.下面一起跟着我搭建吧,本人菜鸟,有任何不对的地方有望指出. 框架结构:spring(4.3.9. ...
- play() failed because the user didn‘t interact with the document first
使用js调用音频文件报错,错误信息如下:play() failed because the user didn't interact with the document first该报错是浏览器对于自 ...
- vue + vant 移动端适配
1. 设置动态根字号大小,/public/phone-adapt.js,在index.html中引入 (function (doc, win) { const docEl = win.document ...
- 在gibhub上传本地项目代码(新手入门)
一.首先注册github账号 地址:https://github.com/ 二.其次下载安装git工具 地址:https://gitforwindows.org/ 直接进入安装,这里就不多做介绍 三. ...
- 【转载】MSVC中C++ UTF8中文编码处理探究
字符集 先说一个名词:字符集,没听过的先百度一下,其实就是一种将字符编码的格式,像我们常说的ASCII,UTF8,GBK都是常用的字符集. 首先要清楚,从你在编辑器里输入一个UTF8汉字开始,到最终在 ...
- 安装win10:我们无法创建新的分区,也无法定位现有分区
操作环境:win10企业版ISO,U盘安装,UEFI启动 解决思路:win10 UEFI 安装需要硬盘在GPT模式,如果直接创建分区默认的是MBR,所以将磁盘转换成GPT,再分配一个EFI空白分区,就 ...
- Stream流相关方法
LIST<对象> 转换MAP 并根据某个字段分组 // 并根据某个字段分组,并做了归类 Map<String, List<User>> collect = user ...
- [Vue warn]: Duplicate keys detected: ''. This may cause an update error. found in
原因: 使用element-ui 导致 使用路由模式之后 index 没写 导致 解决办法: 删掉 或者天添加路由
- jieba初
url: https://github.com/fxsjy/jieba/blob/master/ jieba "结巴"中文分词:做最好的 Python 中文分词组件 "J ...