Ацэнка CVE і бяспека CVE маюць важнае значэнне для абароны сучасных праграмных прыкладанняў ад новых кіберпагроз. Эфектыўнае выяўленне і прыярытэтызацыя ўразлівасцяў дазваляе арганізацыям у першую чаргу вырашаць найбольш крытычныя рызыкі. Ацэнка CVE забяспечвае standardаваны спосаб ранжыравання ўразлівасцяў па ступені сур'ёзнасці, у той час як практыкі бяспекі CVE гарантуюць належнае кіраванне гэтымі рызыкамі і іх змяншэнне.
У 2025, Было апублікавана 48 185 выпадкаў CVE, што на 20.6% больш, чым у 2024 годзе (39 962), прычым 38% атрымалі высокую або крытычную ступень сур'ёзнасці. З такім хуткім ростам аб'ёмаў наяўнасць моцнай стратэгіі ацэнкі і бяспекі CVE больш не з'яўляецца неабавязковай, а неабходнасцю.
Большая праблема заключаецца не толькі ў аб'ёме, але і ў тым, што традыцыйны аналіз не паспявае за ім. У 2025 годзе NIST узбагаціў дадзеныя амаль 42 000 CVE, што на 45% больш, чым у любы папярэдні год, але гэтага ўсё роўна было недастаткова, каб задаволіць рост колькасці паступленняў. У выніку толькі 28% новых выяўленых CVE ў 2025 годзе атрымалі поўнае ўзбагачэнне дадзеных NVD (балы CVSS, класіфікацыя CWE, дадзеныя CPE), што рэзка знізілася ў параўнанні з 46.2% у 2024 годзе. Гэтыя лічбы сведчаць аб усё большай неабходнасці для арганізацый мець уласныя меры бяспекі CVE, а не спадзявацца выключна на своечасова паступаючыя дадзеныя NVD.
Што такое ацэнка CVE і чаму яна важная для бяспекі CVE?
CVE расшыфроўваецца як Common Vulnerabilities and Exposures (агульныя ўразлівасці і рызыкі) — спіс публічна раскрытых уразлівасцяў і рызык кібербяспекі. Кожны запіс у спісе CVE атрымлівае ўнікальны ідэнтыфікатар, які называецца CVE ID, і які канкрэтна спасылаецца на пэўную ўразлівасць. Карпарацыя MITRE кіруе гэтай сістэмай. standardвызначаючы, як вызначаюцца і каталагізуюцца ўразлівасці. Гэта гарантуе, што ўсе спецыялісты па кібербяспецы выкарыстоўваюць адну і тую ж спасылку пры абмеркаванні канкрэтных пагроз.
Ацэнка CVE прадугледжвае ацэнку кожнага запісу CVE і прысваенне лікавай адзнакі ў залежнасці ад яго сур'ёзнасці. Гэтая адзнака дапамагае арганізацыям вызначыць узровень прыярытэту для ліквідацыі ўразлівасці.
Гэта дазваляе ім эфектыўна размяркоўваць рэсурсы і змякчаць патэнцыйныя рызыкі. Сістэма ацэнкі CVE ацэньвае такія фактары, як лёгкасць узлому. Яна таксама ўлічвае ўплыў на канфідэнцыяльнасць, цэласнасць і даступнасць (часта называюць «трыядай ЦРУ»). Акрамя таго, яна ацэньвае патэнцыял для выпраўлення наступстваў.
Як працуюць разам NVD, спіс MITRE CVE і ацэнка CVE
Разуменне сувязі паміж Нацыянальнай базай дадзеных уразлівасцяў (NVD), Спіс MITRE, а бяспека ад CVE мае важнае значэнне для разумення таго, як кіруюцца ўразлівасці ў экасістэме кібербяспекі.
Спіс MITRE CVE пачынаецца з вызначэння ўразлівасцяў і прысваення ім ідэнтыфікатара CVE. Аднак гэты спіс змяшчае толькі асноўную інфармацыю пра кожную ўразлівасць. NVD, якім кіруе Нацыянальны інстытут ім Standardі тэхналогіі (NIST), узбагачае гэтыя дадзеныя, прадастаўляючы падрабязныя апісанні, спасылкі і, самае галоўнае, ацэнку CVE праз Агульная сістэма ацэнкі ўразлівасцей (CVSS).
ПНВ з'яўляецца ключавым рэсурсам, паколькі ён служыць сховішчам standardДадзеныя аб уразлівасцях на аснове s, якія дапамагаюць арганізацыям больш поўна зразумець уплыў уразлівасці. NVD уключае не толькі ацэнкі CVSS, але і падрабязную інфармацыю, такую як:
- Падрабязныя апісанні кожнай уразлівасці, уключаючы тэхнічныя падрабязнасці і кантэкст, у якім уразлівасць можа быць выкарыстана.
- Паказчыкі ўздзеяння якія паказваюць, як уразлівасць можа паўплываць на розныя часткі сістэмы арганізацыі.
- Інфармацыя аб ліквідацыі наступстваў напрыклад, спасылкі на патчы, рэкамендацыі і меры па змякчэнні наступстваў.
Дзякуючы свайму ўсебаковаму характару, NVD з'яўляецца асноўнай крыніцай інфармацыі для арганізацый, калі ім трэба ацаніць рэальны ўплыў уразлівасці і зразумець, як эфектыўна яе вырашыць.
CVSS: Найбольш распаўсюджаная сістэма ацэнкі CVE ў кібербяспецы
Найбольш шырока выкарыстоўваным метадам ацэнкі CVE з'яўляецца Агульная сістэма ацэнкі ўразлівасцей (CVSS), які падтрымліваецца і распрацоўваецца Форумам каманд па рэагаванні на інцыдэнты і бяспецы (FIRST). CVSS забяспечвае standardаваны спосаб вымярэння сур'ёзнасці ўразлівасцяў, што дазваляе арганізацыям лягчэй вызначаць, якія з іх трэба вырашаць у першую чаргу.
У прыватнасці, CVSS ацэньвае ўразлівасці па шкале ад 0 да 10. Тут 0 азначае адсутнасць рызыкі, а 10 — найвышэйшы ўзровень сур'ёзнасці. Больш за тое, ацэнка заснавана на чатырох асноўных метрычных групах:
Базавы бал:
Гэта адлюстроўвае ўнутраныя характарыстыкі ўразлівасці, якія застаюцца нязменнымі з цягам часу і ў розных карыстальніцкіх асяроддзях. Базавы бал улічвае такія фактары, як уразлівасць. Гэта азначае, наколькі лёгка скарыстацца ўразлівасцю. Ён таксама ацэньвае ўплыў на канфідэнцыяльнасць, цэласнасць і даступнасць.
Часавы бал:
Гэта карэктуе базавы бал на аснове фактараў, якія змяняюцца з цягам часу, такіх як наяўнасць выпраўлення або актыўнае выкарыстанне эксплойта. Часавыя паказчыкі ўключаюць сталасць кода эксплойта, узровень выпраўлення і дакладнасць справаздачы.
Экалагічная адзнака:
Гэта дазваляе арганізацыям наладзіць ацэнку CVSS, каб яна адлюстравала ўплыў уразлівасці ў іх канкрэтным асяроддзі. Пры гэтым улічваюцца такія фактары, як важнасць пацярпелай сістэмы і патэнцыйная супутняя шкода.
Дадатковая група метрык:
Ён уведзены ў CVSS версіі 4.0 і забяспечвае дадатковы кантэкст, які можа паўплываць на агульную ацэнку рызыкі. Гэта ўключае ў сябе такія меркаванні, як патрабаванні бяспекі, аўтаматызаваныя паказчыкі (якія вымяраюць, як аўтаматызацыя ўплывае на эксплуатацыю) і унікальныя характарыстыкі, якія могуць не ўпісвацца ў іншыя групы паказчыкаў. Нягледзячы на тое, што агульны бал CVSS не ўключае гэтыя паказчыкі, яны даюць каштоўную інфармацыю. У выніку яны дапамагаюць арганізацыям прымаць больш абгрунтаваныя рашэнні.cisіёны аб кіраванні ўразлівасцямі.
Апошняя версія, CVSS версіі 4.0, уводзіць гэтыя паляпшэнні для павышэння дакладнасці і зручнасці ацэнкі ўразлівасцяў. Дзякуючы ўдасканаленню метрык, CVSS версіі 4.0 больш эфектыўна адлюстроўвае складанасць і кантэкст уразлівасцяў. Гэта гарантуе, што ацэнкі забяспечваюць больш дакладную інфармацыю.cisадлюстраванне рэальнай рызыкі.
Прыклад з рэальнага свету: CVE-2021-44228 (Log4Shell)
Каб праілюстраваць, як на практыцы працуе ацэнка CVE, давайце разгледзім CVE-2021-44228, шырока вядомы як Log4Shell. Уразлівасць бібліятэкі Apache Log4j 2 дазваляе дыстанцыйнае выкананне кода (RCE). У выніку зламыснік можа атрымаць кантроль над заражанай сістэмай.
- Ідэнтыфікатар CVE: CVE-2021-44228
- Базавы бал CVSS: 10.0 (Крытычна)
- Вектар атакі: Сетка (N) – даступная для дыстанцыйнага выкарыстання.
- Складанасць атакі: Нізкі (L) – просты ў выкарыстанні.
- Неабходныя прывілеі: Няма (N) – прывілеі не патрэбныя.
- Узаемадзеянне з карыстальнікам: Няма (N) – узаемадзеянне з карыстальнікам не патрабуецца.
- Сфера прымянення: Зменена (C) – уплывае на рэсурсы, якія выходзяць за рамкі першапачатковай вобласці дзеяння.
- Канфідэнцыяльнасць, цэласнасць, даступнасць. Уплыў: Высокі (В) — поўнае парушэнне канфідэнцыяльнасці, цэласнасці і даступнасці.
NVD прысвоіла CVSS бал 10.0, што сведчыць пра найвышэйшы ўзровень сур'ёзнасці. Шырокае распаўсюджванне гэтай уразлівасці ў спалучэнні з лёгкасцю выкарыстання зрабіла яе галоўным прыярытэтам для выпраўлення па ўсім свеце.
Праблемы ў ацэнцы CVE і іх уплыў на бяспеку CVE
Нягледзячы на тое, Распаўсюджаныя ўразлівасці і рызыкі (CVE) сістэма прапануе standardХоць гэта і звыклы спосаб выяўлення і адсочвання ўразлівасцяў, на яго эфектыўнасць у кіраванні рызыкамі ўплывае некалькі абмежаванняў.
CVE-2021-44228 (Log4Shell) ілюструе гэтыя праблемы:
- Абмежаваная інфармацыя аб эксплуатацыі: CVE-2021-44228 забяспечвае ўнікальны ідэнтыфікатар, але не змяшчае падрабязных звестак пра тое, як зламыснікі могуць яго выкарыстоўваць. Нягледзячы на тое, што эксперты лічаць гэта крытычна важным, запіс пра CVE не цалкам тлумачыць дакладныя метады, якія выкарыстоўваюць зламыснікі, або канкрэтныя канфігурацыі, якія павялічваюць уразлівасць. Гэты прабел пакідае арганізацыі ў нявызначанасці адносна рэальнай рызыкі.
- Зменлівасць у справаздачнасці: CVE запісы моцна адрозніваюцца па змесце і якасці. Некаторыя, напрыклад CVE-2021-44228, прапануюць падрабязныя апісанні і тэхнічную інфармацыю, у той час як іншыя застаюцца кароткімі або няпоўнымі. Гэтая неадпаведнасць стварае праблемы для арганізацый, калі яны спрабуюць ацаніць рызыку ўразлівасці, грунтуючыся выключна на яе запісе CVE.
- Адсутнасць кантэкстуальнай рэлевантнасці: CVE запісы выкарыстоўваюць standardфармат, які можа не адлюстроўваць канкрэтны кантэкст розных асяроддзяў. Напрыклад, CVE-2021-44228 па-рознаму ўплывае на сістэмы ў залежнасці ад інфраструктуры кампаніі. Гэта неадпаведнасць прыводзіць да недакладных ацэнак рызык, калі звесткі аб CVE не адпавядаюць канкрэтнаму асяроддзю.
- Затрымка ў раскрыцці інфармацыі: Часта існуе затрымка паміж выяўленнем уразлівасці і яе даданнем у базу дадзеных CVE. Падчас гэтага прамежку часу зламыснікі могуць скарыстацца такімі ўразлівасцямі, як CVE-2021-44228 да таго, як яны стануць публічнымі, што павялічвае рызыку з-за затрымак у інфармаванні і выпраўленні наступстваў.
- Засяродзьцеся на вядомых уразлівасцях: CVE запісы ахопліваюць толькі публічна раскрытыя ўразлівасці, што пакідае ўразлівасці нулявога дня і нераскрытыя пагрозы неўлічаны. Абапіраючыся выключна на CVE падвяргае арганізацыі ўзнікненню новых рызык, якія яшчэ не каталагізаваліся ў базе дадзеных.
- Непаслядоўная якасць запісаў: Якасць CVE запісы адрозніваюцца ў залежнасці ад крыніцы. Некаторыя, напрыклад CVE-2021-44228, атрымліваюць рэгулярныя абнаўленні з новымі звесткамі, у той час як іншыя застаюцца нязменнымі, што прыводзіць да неадпаведнасцей і патэнцыйных прабелаў у дадзеных.
- Чарга па ўзбагачэнні ПНВ: Нават пасля публікацыі CVE няма гарантыі, што ён будзе ацэнены своечасова. 54 914 CVE за 2024–2025 гады застаюцца ў чарзе NVD, чакаючы поўнага аналізу. У красавіку 2026 года NIST абвясціў, што цяпер будзе аддаваць прыярытэт толькі неадкладнаму ўзбагачэнню для CVE ў CISКаталог вядомых эксплуатаваных уразлівасцей (KEV) А, праграмнае забеспячэнне, якое выкарыстоўваецца ў федэральным урадзе, і крытычнае праграмнае забеспячэнне, як гэта вызначана ў Выканаўчым распараджэнні 14028. Усё астатняе ўзбагачаецца па прынцыпе «найлепшых намаганняў», што азначае, што большасць арганізацый больш не могуць меркаваць, што бал CVSS будзе даступны, калі ён ім найбольш спатрэбіцца.
EPSS: Паляпшэнне бяспекі CVE для комплекснага кіравання ўразлівасцямі
CVE-2021-44228 таксама падкрэслівае, дзе Агульная сістэма ацэнкі ўразлівасцей (CVSS), хоць і надзейны, але недастаткова дастатковы. Гэты недахоп падкрэслівае важнасць Сістэма ацэнкі прагназавання эксплойтаў (EPSS).
Што такое ЭПСС?
ЭПСС выкарыстоўвае базу дадзеных для прагназавання верагоднасці эксплуатацыі такіх уразлівасцей, як CVE-2021-44228 на працягу наступных 30 дзён. У адрозненне ад CVSS, які вымярае патэнцыйны ўплыў, ЭПСС ацэньвае верагоднасць эксплуатацыі на аснове гістарычных дадзеных і тэндэнцый.
Чаму EPSS мае значэнне?
- Палепшаная прыярытэтызацыя: ЭПСС дазваляе арганізацыям прыярытызаваць уразлівасці не толькі па ступені сур'ёзнасці, але і па верагоднасці іх выкарыстання. Напрыклад, калі каманды бяспекі ведаюць, што CVE-2021-44228 мае высокую верагоднасць эксплуатацыі, яны сканцэнтроўваюць намаганні па аднаўленні там, дзе яны найбольш патрэбныя.
- Праактыўная абарона: ЭПСС дазваляе камандам бяспекі прымаць прафілактычныя меры супраць уразлівасцей, якія могуць быць выкарыстаны, зніжаючы рызыку паспяховых нападаў.
- Кантэкстны ДэcisІённае стварэнне: ЭПСС забяспечвае дадатковы кантэкст, які CVSS адзіныя могуць прамахнуцца, напрыклад, выяўленне ўразлівасцей, на якія актыўна нацэльваюцца зламыснікі. Гэта прыводзіць да больш абгрунтаванага і стратэгічнага развіццяcisіённае стварэнне.
- Аптымізацыя рэсурсаў: Для арганізацый з абмежаванымі рэсурсамі, ЭПСС дапамагае эфектыўна размеркаваць намаганні па ўразлівасцях, якія ўяўляюць найбольшую пагрозу, забяспечваючы больш эфектыўную стратэгію абароны.
Абмежаванні EPSS
Нягледзячы на свае перавагі, ЭПСС мае абмежаванні. Ён абапіраецца на гістарычныя дадзеныя, якія не заўсёды адлюстроўваюць бягучы стан пагроз. Яго кароткатэрміновая арыентацыя на прагназаванне эксплуатацыі на працягу 30 дзён можа не ўлічваць доўгатэрміновыя пагрозы.
ЭПСС дае агульную інфармацыю без уліку канкрэтнага кантэксту асобных асяроддзяў. Нарэшце, гэта залежыць ад мінулых мадэляў эксплуатацыі, якія могуць не адлюстроўваць хуткія змены ў метадах атакі або нядаўна выяўленыя ўразлівасці.
Балансаванне CVE і EPSS для аптымальнага кіравання ўразлівасцямі
Каб эфектыўна кіраваць уразлівасцямі, арганізацыі павінны разумець і вырашаць абмежаванні як CVSS і ЭПССІнтэграцыя гэтых інструментаў дае больш поўнае ўяўленне аб ландшафте ўразлівасцяў. Такі падыход ураўнаважвае сур'ёзнасць з верагоднасцю эксплуатацыі, што прыводзіць да лепшай прыярытэтызацыі, абгрунтаванай распрацоўкі...cisвытворчасць іёнаў і паляпшэнне вынікаў у галіне кібербяспекі.
Вырашае праблему прыярытэтызацыі крытычных уразлівасцей
У гэтым блогу мы разгледзелі складанасці ацэнкі CVE, вырашальную ролю Нацыянальнай базы дадзеных уразлівасцяў (NVD) і тое, як такія інструменты, як сістэма ацэнкі прагназавання эксплойтаў (EPSS), дадаюць глыбіні кіраванню ўразлівасцямі, прагназуючы верагоднасць эксплуатацыі. Аднак эфектыўнае кіраванне ўразлівасцямі патрабуе не толькі разумення гэтых канцэпцый, але і комплекснага падыходу, які адаптуецца да канкрэтных патрэб бяспекі вашай арганізацыі.
З прыкладна 176 000 вядомых уразлівасцейбольш за 19 000 маюць бал CVSS 9.0–10.0, што сведчыць аб крытычных рызыках. Тым не менш, большасць — каля 77.5 % — маюць сярэдні бал ад 4.0 да 8.0. Такое шырокае размеркаванне падкрэслівае праблему: прыярытэтызацыі таго, якія ўразлівасці трэба ліквідаваць у першую чаргу, і як зрабіць гэта з абмежаванымі рэсурсамі, захоўваючы пры гэтым надзейную абарону.
Аналіз складу праграмнага забеспячэння Xygeni (SCA) Рашэнне вырашае гэтую праблему, інтэгруючы ацэнку CVE з EPSS і іншымі кантэкстнымі інструментамі, што дае вам поўную карціну вашага ландшафту ўразлівасцяў. Наша рашэнне старанна скануе вашу кодавую базу з розных крыніц, у тым ліку NPM, GitHub і OWD, гарантуючы, што вы не прапусціце ніякіх патэнцыйных пагроз бяспецы.
Як працуе Xygeni SCA Рашэнне ператварае ацэнку CVE ў дзеянні
З 48 185 CVE, апублікаваных у 2025 годзе, 38% атрымалі высокую або крытычную ступень цяжкасці, а сярэдні бал CVSS за год склаў 6.60. Гэта шмат «крытычных» і «высокіх» ацэнак, якія канкуруюць за адны і тыя ж абмежаваныя рэсурсы для ліквідацыі наступстваў, і гэта без уліку таго факту, што толькі 28% CVE 2025 года атрымалі поўнае ўзбагачэнне NVD.
Аналіз складу праграмнага забеспячэння Xygeni (SCA) Рашэнне вырашае гэтую праблему, інтэгруючы ацэнку CVE з EPSS і дадатковымі кантэкстнымі сігналамі, што дае вам поўную карціну вашага ландшафту ўразлівасцяў, незалежна ад таго, ці паспеў NVD ужо ўзбагаціць дадзены CVE. Яно скануе вашу кодавую базу праз npm, GitHub і іншыя рэестры з адкрытым зыходным кодам, таму нічога не праслізгвае незаўважаным.
Вось як гэта дапаўняе вашу стратэгію кіравання ўразлівасцямі:
- Ацэнка CVE + інтэграцыя EPSS. Спалучэнне паказчыка сур'ёзнасці (CVSS) з верагоднасцю эксплуатацыі (EPSS) азначае, што ваша каманда спачатку выпраўляе тое, што сапраўды эксплуатуецца ў рэальным жыцці, а не толькі тое, што мае найвышэйшыя балы на паперы.
- Аналіз дасяжнасці. Xygeni не спыняецца на тым, каб сказаць, што «гэты CVE існуе ў вашым дрэве залежнасцей». Ён вызначае, ці сапраўды даступны шлях да ўразлівага кода ў вашым дадатку, значна зніжаючы ўзровень шуму і засяроджваючы выпраўленне на рызыках, якія могуць быць выкарыстаны.
- Кантэкстная ўсведамленасць. Атрымліваючы інфармацыю з некалькіх кансультацыйных крыніц і сістэм ацэнкі адначасова, Xygeni адаптуецца да канкрэтнага асяроддзя вашай арганізацыі замест таго, каб ужываць універсальную ацэнку сур'ёзнасці.
- Бесперапынны маніторынг і абвесткі ў рэжыме рэальнага часу. Новыя CVE і новыя балы EPSS публікуюцца пастаянна. Xygeni пастаянна сочыць за ўразлівасцю, таму ўразлівасць, якая ўчора мела нізкі прыярытэт і актыўна выкарыстоўваецца сёння, не застаецца незаўважанай.
Вынік: Паколькі больш за траціну новых CVE ўжо маюць пазнаку «Высокі» або «Крытычны», а ўзровень узбагачэння NVD з кожным годам усё больш адстае, ручная ацэнка кожнай знаходкі нерэальная. Xygeni дапамагае вашай камандзе засяродзіцца на невялікай долі тых выпадкаў, якія з'яўляюцца адначасова сур'ёзнымі і сапраўды прыдатнымі для выкарыстання ў вашым асяроддзі.
запыт дэма or пачаць бясплатна каб убачыць, як Xygeni ператварае ацэнку CVE ў прыярытэтную, дзейсную стратэгію кіравання ўразлівасцямі.
Пытанні і адказы
У чым розніца паміж CVE, CVSS і NVD?
CVE — гэта ўнікальны ідэнтыфікатар пэўнай уразлівасці. CVSS (Common Vulnerability Scoring System — агульная сістэма ацэнкі ўразлівасцяў) — гэта сістэма ацэнкі, якая выкарыстоўваецца для ацэнкі сур'ёзнасці гэтай уразлівасці ад 0 да 10. NVD (Нацыянальная база дадзеных уразлівасцяў) — гэта сховішча, якое падтрымліваецца NIST і ўзбагачае кожную CVE яе ацэнкай CVSS, апісаннямі і спасылкамі на выпраўленне.
Што такое EPSS і чым ён адрозніваецца ад CVSS?
EPSS (Сістэма прагназавання эксплойтаў) ацэньвае верагоднасць таго, што ўразлівасць будзе выкарыстана ў бліжэйшыя 30 дзён, грунтуючыся на рэальных дадзеных аб эксплойтах. CVSS вымярае патэнцыйныя строгасць калі эксплуатуецца; EPSS вымярае верагоднасць эксплуатацыі. Выкарыстанне абодвух разам дае значна больш дакладны сігнал прыярытэтызацыі, чым кожны з іх паасобку.
Чаму не высокая Ці дастаткова балаў CVSS, каб надаць прыярытэт уразлівасці?
Ацэнка CVSS адлюстроўвае тэарэтычную сур'ёзнасць, а не рэальную рызыку. «Крытычная» ўразлівасць з балам 9.8, якая недасягальная ў вашай канкрэтнай кодавай базе або не мае вядомай актыўнай эксплуатацыі, можа мець ніжэйшы прыярытэт, чым «сярэдняя», якую зламыснікі актыўна выкарыстоўваюць прама зараз. Вось чаму важна спалучэнне CVSS з EPSS і аналізам дасягальнасці.
Колькі CVE публікуецца штогод?
Аб'ём CVE пастаянна расце з году ў год, штогод выяўляюцца дзясяткі тысяч новых уразлівасцей. Улічваючы такі маштаб, ручная трыяж нерэалістычная для большасці арганізацый, таму аўтаматызаваная прыярытэзацыя з улікам кантэксту (CVSS + EPSS + дасяжнасць) стала неабходнай.
Што такое CVE-2021-44228 (Log4Shell) і чаму ён выкарыстоўваецца ў якасці прыкладу?
Log4Shell — гэта крытычная ўразлівасць, якая дазваляе дыстанцыйна выконваць код у Apache Log4j 2 і атрымала максімальны бал 10.0 па тэсце CVSS. Яна шырока выкарыстоўваецца ў якасці навучальнага прыкладу, бо спалучае ў сабе сеткавую эксплойтабельнасць, не патрабуе прывілеяў і не патрабуе ўзаемадзеяння з карыстальнікам, што дакладна ілюструе, як выглядае «крытычная» ўразлівасць у рамках CVSS.





