Common Vulnerabilities and Exposures: differenze tra le versioni
Contenuto cancellato Contenuto aggiunto
m Fix link |
m apostrofo tipografico |
||
Riga 1:
{{S|sicurezza informatica}}
Il '''''Common Vulnerabilities and Exposures''''', o '''CVE''' (in italiano '''Vulnerabilità ed esposizioni comuni'''), è un dizionario di vulnerabilità e falle di sicurezza note pubblicamente. È mantenuto dalla [[:en:MITRE Corporation|MITRE Corporation]] ed è finanziato dalla [[:en:National Cybersecurity FFRDC|National Cybersecurity FFRDC]] del [[United States Department of Homeland Security|Dipartimento della Sicurezza interna degli Stati Uniti]].<ref>{{Cita web | titolo = CVE - Common Vulnerabilities and Exposures | autore= [[:en:MITRE Corporation|MITRE Corporation]] | data= 3 luglio 2007 | url = http://cve.mitre.org/ | accesso= 20-11-2008}}</ref>
Il CVE è utilizzato dal [[:en:Security Content Automation Protocol|Security Content Automation Protocol]] (SCAP) e le vulnerabilità, identificate da un identificatore univoco, sono elencate nel sistema MITRE e nel [[:en:National Vulnerability Database|National Vulnerability Database]] americano.
Come detto nel sito CVE, il principale metodo per richiedere
Tra essi possiamo trovare: [[Adobe Systems|Adobe]], [[Apple]], [[Attachmate]], [[BlackBerry]], [[:en:CERT Coordination Center|CERT Coordination Center]], [[Cisco Systems|Cisco]], [[Debian GNU/Linux]], [[Distributed Weakness Filing Project]], [[EMC Corporation|EMC]], [[FreeBSD]], [[Google]], [[Hewlett-Packard|HP]], [[IBM]], [[ICS-CERT]], [[JPCERT/CC]], [[Juniper Networks|Juniper]], [[Microsoft]], MITRE (CNA primaria), [[Mozilla]], [[Oracle]], [[Red Hat]], [[Silicon Graphics]], [[Symantec]] and [[Ubuntu Linux]].<ref>{{Cita web | titolo = CNA - CVE Numbering Authorities | url = http://cve.mitre.org/cve/cna.html#participating_cnas | accesso= 06-06-2016}}</ref>
Riga 21:
==Campi dati CVE==
Ci sono diversi campi
===Descrizione===
È la descrizione di un numero CVE, un esempio tipico è:" ** RESERVED **"; ovvero,
===Riferimenti===
Riga 34:
==Modifiche sintassi ID CVE==
Fin
Negli ultimi anni la crescita del numero di vulnerabilità da registrare ha portato alla modifica di questa sintassi, entrata in vigore il 13 Gennaio 2015. <ref>{{Cita web | titolo = CVE-ID Syntax Change | url = https://cve.mitre.org/cve/identifiers/syntaxchange.html | accesso = 11-06-2016}}</ref>
Riga 48:
Quando alcune vulnerabilità vengono considerate unificabili, vengono divise per tipo (ad esempio[[ buffer overflow]]/[[stack overflow]]), poi per versione del software che colpiscono e infine in base al soggetto che le riporta (se viene riportata da due soggetti diversi verrà fatto uno SPLIT e registrata con due CVE ID diversi).
Ad esempio, se Alice segnala una vulnerabilità nella creazione di un file /tmp nelle versioni precedenti alla 1.2.3 del browser web ExampleSoft e, oltre a questa, vengono trovate altre vulnerabilità nella creazione di file /tmp, in molti casi questa viene considerata come due segnalazioni distinte (questo genererà due identificativi CVE separati, se Alice lavora per ExampleSoft e un team interno a ExampleSoft trova le altre vulnerabilità allora i due CVE possono essere unificati).
Al contrario se, ad esempio, Bob trovasse 145 vulnerabilità XSS in ExamplePlugin per ExampleFramework indipendentemente dalle versioni colpite, esse potrebbero essere unificate in
==Dove trovare le CVE==
|