Common Vulnerabilities and Exposures: differenze tra le versioni

Contenuto cancellato Contenuto aggiunto
m Annullate le modifiche di 194.156.99.93 (discussione), riportata alla versione precedente di Pallanz
Etichetta: Rollback
Aethelfirth (discussione | contributi)
 
(4 versioni intermedie di 4 utenti non mostrate)
Riga 1:
[[file:Common Vulnerabilities and Exposures logo.svg|thumb|Logo]]
Il '''''Common Vulnerabilities and Exposures''''', o '''CVE''' (in italiano '''Vulnerabilità ed esposizioni comuni'''), è un dizionario di vulnerabilità e falle di sicurezza note pubblicamente. È mantenuto dalla [[MITRE Corporation]] ed è finanziato dalla [[National Cybersecurity FFRDC]] del [[United States Department of Homeland Security|Dipartimento della Sicurezza interna degli Stati Uniti]].<ref>{{Cita web | titolo = CVE - Common Vulnerabilities and Exposures | autore= [[MITRE Corporation]] | data= 3 luglio 2007 | url = https://cve.mitre.org/ | accesso= 20-11-2008}}</ref> Il CVE è utilizzato dal [[Security Content Automation Protocol]] (SCAP) e le vulnerabilità, identificate da un identificatore univoco, sono elencate nel sistema MITRE e nel [[National Vulnerability Database]] americano. L'identificazione univoca delle CVE permette una maggiore comunicazione nel mondo della sicurezza e aiuta nella valutazione della diffusione di servizi e strumenti.<ref>{{Cita web |titolo = CVE - Common Vulnerabilities and Exposures | url = https://cve.mitre.org/ | accesso= 06-06-2016 | citazione = CVE’s common identifiers enable data exchange between security products and provide a baseline index point for evaluating coverage of tools and services.}}</ref>
 
Come detto nel sito CVE, il principale metodo per richiedere l'inserimento di una vulnerabilità tra quelle conosciute è farne richiesta a una CNA (CVE Numbering Authorities), organizzazioni di ricerca, ricercatori nel campo della sicurezza e produttori di [[Sistema operativo|sistemi operativi]]. Tra essi possiamo trovare: [[Adobe (azienda)|Adobe]], [[Apple]], [[Attachmate]], [[BlackBerry]], [[CERT Coordination Center]], [[Cisco Systems|Cisco]], [[Debian GNU/Linux]], [[Distributed Weakness Filing Project]], [[EMC Corporation|EMC]], [[FreeBSD]], [[Google]], [[Hewlett-Packard|HP]], [[IBM]], [[ICS-CERT]], [[JPCERT/CC]], [[Juniper Networks|Juniper]], [[Microsoft]], MITRE (CNA primaria), [[Mozilla]], [[Oracle Corporation|Oracle]], [[Red Hat]], [[Silicon Graphics]], [[Symantec]] e [[Ubuntu]].<ref>{{Cita web | titolo = CNA - CVE Numbering Authorities | url = https://cve.mitre.org/cve/cna.html#participating_cnas | accesso= 06-06-2016}}</ref>
 
== Identificatori CVE ==
Gli identificatori CVE (''CVE identifiers''), chiamati anche "nomi CVE", "numeri CVE" o "ID CVE", identificano in modo univoco le vulnerabilità note al pubblico di [[sicurezza informatica]]. Questi identificatori possono avere lo ''status'' di voci ("entry") o di candidati ("candidates"), a seconda che siano stati accettati nell'elenco del CVE oppure siano sotto verifica per l'inclusione nella lista.<br />L'assegnamento di un identificatore non garantisce che la vulnerabilità diventerà una voce ufficiale del CVE (ad esempio, un ID CVE può duplicare una voce già esistente).
 
Gli ID CVE possono essere assegnati in tre modi:
Riga 11 ⟶ 12:
# Da terze parti quali il CERT Coordination Center che può assegnare identificatori per prodotti non coperti dalle altre CNA
 
I numeri CVE possono non risultare nel National Vulnerability Database o nei database del MITRE per diverso tempo (da giorni ad anni) a causa di problemi relativi alla loro divulgazione (la loro catalogazione è stata approvata ma non sono stati resi pubblici). Informazioni su come ottenere ID CVE relativi a progetti Open Source sono disponibili sul sito di Red Hat.<ref>{{Cita web | titolo = CVE OpenSource Request HOWTO | autore = [[Red Hat Inc.]] | url = https://people.redhat.com/kseifrie/CVE-OpenSource-Request-HOWTO.html | accesso = 07-06-2016 | citazione = There are several ways to make a request depending on what your requirements are: | urlarchivio = https://web.archive.org/web/20140712170948/http://people.redhat.com/kseifrie/CVE-OpenSource-Request-HOWTO.html | dataarchivio = 12 luglio 2014 | urlmorto = sì }}</ref>
 
Le CVE riguardano software pubblicamente rilasciati, incluse le versioni beta, quelle in pre-ordine (se largamente diffuse) e i programmi commerciali. Tra le categorie a cui non vengono assegnate CVE troviamo sistemi custom non distribuiti e servizi addizionali (ad esempio provider di posta web-based con criticità quali il [[Cross-site scripting]]) a meno che il problema non sia presente in un software sottostante pubblicamente distribuito.
Riga 46 ⟶ 47:
 
== Voci correlate ==
* [[Common Vulnerability Scoring System]]
* [[CVSS]]
* [[Common Weakness Enumeration]]
* [[Database delle vulnerabilità]]
 
== Collegamenti esterni ==