CVE یعنی چی؟
احتمالاً وقتی درباره یک آسیب پذیری میخونی، اولین چیزی که میبینی یک شماره شبیه اینه:
CVE-2020-XXXX
اما یک اشتباه رایج وجود داره:
اCVE داشتن یک مشکل، لزوماً به این معنی نیست که با یک Vulnerability واقعی طرفیم.
اCVE مخفف Common Vulnerabilities and Exposures هست.
در عمل، CVE یک شناسه یکتا برای یک مشکل امنیتی گزارش شده است.
این سیستم توسط یک ساختار فدرال از سازمانها و Vendorهای مختلف مدیریت میشه و برای هماهنگ کردن ارجاع به آسیبپذیری ها استفاده میشه.
اما اینجا یک نکته مهم وجود داره.
هر چیزی که CVE بگیره، الزاماً از نظر فنی یک آسیب پذیری قابلاستفاده نیست.
دو مثال جالب بررسی شده:
CVE-2020-19909 در curl
و
CVE-2020-21469 در PostgreSQL
در این موارد، درباره اینکه آیا واقعاً یک Security Vulnerability محسوب می
شن یا نه، اختلاف نظر وجود داشته.
دلیلش اینه که صرفاً وجود یک رفتار غیرمنتظره یا حتی یک مشکل نرمافزاری کافی نیست.
باید ببینیم آیا این مشکل واقعاً میتونه باعث یک Security Impact بشه یا نه.
اینجاست که بحث پست قبلی دوباره مهم می
شه:
Bug ≠ Vulnerability
پس وقتی یک CVE میبینی، فقط به Severity یا عدد CVSS نگاه نکن.
اول بفهم:
چه چیزی آسیب پذیره؟
اتکر چه دسترسی ای داره؟
چه چیزی میتونه Trigger بشه؟
و در نهایت چه Security Impactی ایجاد می
شه؟
یک شماره CVE به تنهایی تحلیل امنیتی انجام نمیده.
کار Researcher اینه که پشت اون شماره رو بفهمه.
📌 نکته این قسمت:
اCVE یک Reference است، نه جایگزین تحلیل فنی.
در Vulnerability Research باید از خود مشکل شروع کنی، نه از عدد CVE.
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #CVE #ZeroDay #CyberSecurity #RedTeam