Открыть сервис

CVE

CVE (от англ. Common Vulnerabilities and Exposures) — это открытый реестр (база данных) общеизвестных уязвимостей и угроз информационной безопасности, присваивающий каждому такому дефекту уникальный идентификатор. Система CVE служит единым стандартом для идентификации, классификации и обмена информацией об уязвимостях в программном и аппаратном обеспечении, позволяя специалистам по безопасности, разработчикам и пользователям однозначно ссылаться на конкретную проблему.

История

Идея создания единого реестра уязвимостей возникла в конце 1990-х годов, когда в сфере информационной безопасности существовало множество разрозненных баз данных (например, Bugtraq, CERT/CC, ISS X-Force), каждая из которых использовала собственную систему идентификации. Это затрудняло обмен данными и координацию действий между организациями.

В 1999 году корпорация MITRE (некоммерческая организация, управляющая исследовательскими центрами в США) при поддержке Управления национальной безопасности США (NSA) и при участии сообщества специалистов начала разработку единого стандарта. Первая версия реестра CVE была опубликована в сентябре 1999 года и содержала около 300 записей.

С 2005 года поддержкой и развитием реестра занимается некоммерческая организация MITRE Corporation. Финансирование осуществляется через программы Министерства внутренней безопасности США (DHS) и Управления кибербезопасности и инфраструктурной безопасности (CISA). В 2014 году была запущена программа CVE Numbering Authorities (CNA), которая делегирует право присваивать идентификаторы CVE авторизованным организациям по всему миру, что значительно ускорило процесс регистрации новых уязвимостей.

Структура и формат идентификатора

Каждая запись в реестре CVE имеет уникальный идентификатор, который состоит из префикса «CVE», года присвоения и порядкового номера. Формат записи выглядит следующим образом:

CVE-YYYY-NNNNN

Где:

  • CVE — обязательный префикс, указывающий на принадлежность к реестру.
  • YYYY — год, в котором уязвимость была зарегистрирована или стала общедоступной (например, 2024).
  • NNNNN — уникальный порядковый номер (от 00001 до 99999). В зависимости от года количество цифр может варьироваться (например, CVE-1999-0001).

Пример: CVE-2024-3094 — идентификатор уязвимости в библиотеке сжатия XZ Utils, обнаруженной в марте 2024 года.

Процесс присвоения и регистрации

Процесс присвоения идентификатора CVE регулируется программой CVE Numbering Authorities (CNA). CNA — это организации, уполномоченные MITRE присваивать идентификаторы CVE уязвимостям, относящимся к их сфере ответственности (например, производители ПО, исследовательские центры, национальные CERT). На 2024 год в мире насчитывается более 200 CNA.

Основные этапы регистрации:

  1. Обнаружение уязвимости — исследователь или разработчик находит дефект безопасности.
  2. Запрос идентификатора — уполномоченная организация (CNA) или сам исследователь через веб-портал MITRE запрашивает блок идентификаторов.
  3. Присвоение CVE ID — CNA резервирует уникальный номер для уязвимости.
  4. Публикация информации — после согласования с разработчиком (обычно в рамках ответственного раскрытия) данные об уязвимости (описание, ссылки, рекомендации) публикуются в реестре CVE и становятся общедоступными.

Важно: сам реестр CVE не содержит технических деталей эксплойтов или кода для атаки. Он предоставляет только краткое описание уязвимости и ссылки на внешние источники (например, бюллетени безопасности, патчи).

Классификация и содержание записей

Каждая запись CVE включает следующие элементы:

  • Идентификатор (CVE-YYYY-NNNNN).
  • Статус (Reserved — зарезервирован, Published — опубликован, Disputed — оспаривается, Rejected — отклонён).
  • Краткое описание на английском языке (обычно одно-два предложения), описывающее тип уязвимости, затронутое программное обеспечение и потенциальное воздействие.
  • Ссылки на внешние источники (бюллетени безопасности, базы данных NVD, патчи, исследовательские отчёты).

Пример записи: CVE-2024-3094: «Malicious code was discovered in the upstream tarballs of xz, starting with version 5.6.0. The malicious code modifies functions in the liblzma library to intercept and modify data interaction with the sshd daemon process.»

Значение и применение

CVE является фундаментальным элементом экосистемы кибербезопасности. Его ключевые функции:

  • Унификация идентификации — позволяет всем участникам (вендорам, исследователям, системным администраторам, регуляторам) однозначно ссылаться на одну и ту же уязвимость.
  • Автоматизация управления уязвимостями — системы сканирования, SIEM, SOAR и инструменты управления патчами используют CVE ID для сопоставления уязвимостей с установленным ПО и приоритизации обновлений.
  • Обмен информацией — CVE используется в бюллетенях безопасности, базах данных (например, National Vulnerability Database — NVD), отчётах CERT, новостных лентах и стандартах (например, CVSS, CWE).
  • Юридическая и регуляторная значимость — многие нормативные акты (например, GDPR, PCI DSS, российские требования ФСТЭК) требуют отслеживания уязвимостей по CVE.

Критика и ограничения

Несмотря на широкое распространение, система CVE имеет ряд недостатков:

  • Неполнота охвата — регистрируются далеко не все уязвимости. Многие дефекты остаются неопубликованными (например, в закрытых проектах, при коммерческом использовании). По оценкам экспертов, CVE охватывает лишь 60–70% реально существующих уязвимостей.
  • Задержки в публикации — процесс согласования между исследователями и разработчиками может занимать недели и месяцы, что иногда приводит к тому, что информация об уязвимости становится известной злоумышленникам раньше, чем появляется CVE ID.
  • Неоднозначность описаний — краткие описания на английском языке могут быть неполными или неточными, что затрудняет автоматическую обработку.
  • Различия в качестве данных — разные CNA могут по-разному подходить к описанию уязвимостей, что приводит к неоднородности записей.
  • Отсутствие приоритизации — CVE не содержит информации о критичности уязвимости (эту функцию выполняет система CVSS, которая часто привязывается к CVE через NVD).

Альтернативы и дополнения

Помимо CVE, существуют и другие реестры и базы данных уязвимостей:

  • National Vulnerability Database (NVD) — американская база данных, которая дополняет CVE информацией о CVSS-оценках, затронутых продуктах и ссылках на патчи.
  • CWE (Common Weakness Enumeration)классификация типов уязвимостей (например, переполнение буфера, SQL-инъекция).
  • CAPEC (Common Attack Pattern Enumeration and Classification) — каталог типовых атак.
  • OSVDB (Open Source Vulnerability Database) — некоммерческая база данных (прекратила работу в 2016 году).
  • Российские аналоги — в России существуют базы данных уязвимостей, например, БДУ ФСТЭК России (Банк данных угроз безопасности информации), который содержит сведения об уязвимостях, включая CVE ID, но с дополнительной классификацией по российским стандартам.

Современное состояние

На начало 2025 года в реестре CVE зарегистрировано более 250 000 уникальных идентификаторов. Ежегодно добавляется от 20 000 до 30 000 новых записей. Система продолжает развиваться: в 2023 году была запущена программа CVE Automation Support (CAS) для ускорения автоматической регистрации, а также введена поддержка дополнительных метаданных (например, CWE-идентификаторы, информация о векторе атаки).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →