Àmì CVE - Ààbò CVE

Àlàyé nípa ìdíyelé CVE: CVSS, EPSS & Ṣíṣe Àkóso

Àmì CVE àti ààbò CVE ṣe pàtàkì fún dídáàbòbò àwọn ohun èlò sọ́fítíwè òde òní kúrò lọ́wọ́ àwọn ewu ìkọlù ayélujára tó ń yọjú. Ṣíṣàwárí àti fífi àwọn àìlera sí ipò àkọ́kọ́ ń jẹ́ kí àwọn àjọ lè kojú àwọn ewu tó ṣe pàtàkì jùlọ ní àkọ́kọ́. Àmì CVE ń pèsè standarda ṣe àgbékalẹ̀ ọ̀nà láti fi ṣe àkójọ àwọn àìlera nípa bí ó ṣe le tó, nígbà tí àwọn ìlànà ààbò CVE ń rí i dájú pé a ṣàkóso àwọn ewu wọ̀nyẹn dáadáa àti dín wọn kù.

Ni 2025, A tẹ̀ ẹ́ jáde 48,185 CVEs. Ìbísí 20.6% láti 39,962 ti ọdún 2024, àti 38% ni a kà sí àìlera gíga tàbí àìṣe pàtàkì. Bí ìwọ̀n ìlọ́po ṣe ń pọ̀ sí i kíákíá, níní àmì CVE tó lágbára àti ètò ààbò kò jẹ́ àṣàyàn mọ́; ó jẹ́ dandan. 

Iṣoro ti o tobi julọ kii ṣe iwọn didun nikan, o jẹ pe itupalẹ ibile ko le tẹle e. NVD NIST ti mu ki o to 42,000 CVEs pọ si ni ọdun 2025, 45% ju ọdun ti o ti kọja lọ, ṣugbọn iyẹn ko to lati tẹle awọn ifilọlẹ ti npọ si. Gẹgẹbi abajade taara, 28% nikan ti awọn CVE tuntun ti a ṣafihan ni ọdun 2025 gba afikun NVD ni kikun (aami CVSS, ipin CWE, data CPE), dinku pupọ lati 46.2% ni ọdun 2024. Awọn nọmba wọnyi ṣe afihan iyara ti n dagba sii fun awọn ajọ lati ni awọn igbese aabo CVE tiwọn ni ipo, dipo gbigbekele data NVD ti o de ni akoko nikan.

Kí ni ìdíyelé CVE àti ìdí tí ó fi ṣe pàtàkì fún ààbò CVE?

CVE dúró fún Àwọn Ìpalára àti Ìfihàn Tó Wọ́pọ̀, àkójọ àwọn àìlera àti ìfarahàn lórí ààbò ìpamọ́ tí a ṣípayá ní gbangba. Ìkọsílẹ̀ kọ̀ọ̀kan nínú àkójọ CVE ní ìdámọ̀ àrà ọ̀tọ̀ kan tí a ń pè ní CVE ID, èyí tí ó tọ́ka sí àìlera kan ní pàtó. MITRE Corporation ń ṣàkóso ètò yìí, standardṣíṣe àgbéyẹ̀wò bí a ṣe ń dá àwọn àìlera mọ̀ àti bí a ṣe ń ṣe àkọsílẹ̀ wọn. Èyí ń rí i dájú pé gbogbo ènìyàn tó wà nínú ààbò ààbò ń lo ìtọ́kasí kan náà nígbà tí wọ́n bá ń sọ̀rọ̀ nípa àwọn ewu pàtó kan.

Àmì CVE ní í ṣe pẹ̀lú ṣíṣàyẹ̀wò ìkọsílẹ̀ CVE kọ̀ọ̀kan àti yíyàn àmì nọ́mbà kan ní ìbámu pẹ̀lú bí ó ṣe le tó. Àmì yìí ń ran àwọn àjọ lọ́wọ́ láti mọ ìpele pàtàkì fún ṣíṣàyẹ̀wò àìlera náà.

Ó fún wọn láyè láti pín àwọn ohun àlùmọ́nì lọ́nà tó gbéṣẹ́ àti láti dín àwọn ewu tó lè ṣẹlẹ̀ kù. Ètò ìdíyelé CVE ń ṣe àyẹ̀wò àwọn nǹkan bíi ìrọ̀rùn lílo nǹkan. Ó tún ń gbé ipa tó ní lórí ìpamọ́, ìwà títọ́, àti wíwà nílẹ̀ yẹ̀ wò (tí a sábà máa ń pè ní “Ẹ̀yà mẹ́ta CIA”). Ní ​​àfikún, ó ń ṣe àyẹ̀wò agbára àtúnṣe.

Báwo ni NVD, Àkójọ MITRE CVE, àti Ìṣirò CVE ṣe ń ṣiṣẹ́ papọ̀

Lílóye ìsopọ̀ láàárín Ibi ìpamọ́ Ìpalára Orílẹ̀-èdè (NVD), Àkójọ MITRE, àti ààbò CVE ṣe pàtàkì fún mímọ bí a ṣe ń ṣàkóso àwọn àìlera nínú ètò ààbò ààbò.

Àkójọ MITRE CVE bẹ̀rẹ̀ nípa dídá àwọn àìlera mọ̀ àti fífún wọn ní ID CVE. Síbẹ̀síbẹ̀, àkójọ yìí nìkan ló fúnni ní ìwífún nípa àìlera kọ̀ọ̀kan. NVD, tí a ń ṣiṣẹ́ láti ọwọ́ NVD National Institute of Standards ati Imọ-ẹrọ (NIST), ṣe àfikún sí ìwífún yìí nípa pípèsè àwọn àpèjúwe, àwọn ìtọ́kasí, àti èyí tí ó ṣe pàtàkì jùlọ, CVE ń gba àmì-ẹ̀yẹ nípasẹ̀ Eto Ifimaaki Ipalara ti o wọpọ (CVSS).

NVD jẹ́ orísun pàtàkì nítorí pé ó ń ṣiṣẹ́ gẹ́gẹ́ bí ibi ìkópamọ́ standardDátà àìlera tó dá lórí s, èyí tó ń ran àwọn àjọ lọ́wọ́ láti lóye ipa àìlera kan ní kíkún. NVD kìí ṣe àwọn àmì CVSS nìkan ló ní nínú rẹ̀, ó tún ní àwọn ìwífún tó jinlẹ̀ bíi:

  • Awọn apejuwe alaye ti ailera kọọkan, pẹlu awọn alaye imọ-ẹrọ ati ipo ti a le lo ailagbara naa.
  • Àwọn ìwọ̀n ipa tí ó fi bí àìlera náà ṣe lè ní ipa lórí onírúurú ẹ̀ka ètò àjọ kan hàn.
  • Ìwífún nípa àtúnṣe bí àwọn ìjápọ̀ sí àwọn àpò, àwọn ìmọ̀ràn, àti àwọn ìdènà.

Nítorí pé ó jẹ́ gbogbogbòò, NVD ni orísun tí àwọn àjọ máa ń lò nígbà tí wọ́n bá nílò láti ṣe àyẹ̀wò ipa gidi ti àìlera kan àti láti mọ bí a ṣe lè yanjú rẹ̀ dáadáa.

CVSS: Ètò Ìṣirò CVE Tó Wọ́pọ̀ Jùlọ Nínú Ààbò Ìkànnì Ayélujára

Ọ̀nà tí a lò jùlọ fún ìdíwọ̀n CVE ni Eto Ifimaaki Ipalara ti o wọpọ (CVSS), tí Forum of Incident Response and Security Teams (FIRST) ń tọ́jú tí wọ́n sì ń ṣe àgbékalẹ̀ rẹ̀. CVSS ń pèsè standarda ṣe àgbékalẹ̀ ọ̀nà láti wọn bí àwọn àìlera ṣe le tó, èyí tó mú kí ó rọrùn fún àwọn àjọ láti kọ́kọ́ yan èyí tí wọ́n yẹ kí wọ́n kọ́kọ́ yanjú.

Ní pàtó, CVSS máa ń gba àmì àìlera lórí ìwọ̀n láti 0 sí 10. Níbí, 0 kò sí ewu kankan, 10 sì dúró fún ìpele tó ga jùlọ. Jù bẹ́ẹ̀ lọ, àmì náà dá lórí àwọn ẹgbẹ́ mẹ́rin pàtàkì:

Ipilẹ Dimegilio:

Èyí ṣàfihàn àwọn ànímọ́ àbùdá àìlera kan tí ó máa ń dúró ṣinṣin ní gbogbo ìgbà àti ní gbogbo àyíká àwọn olùlò. Àmì ìpìlẹ̀ náà gbé àwọn kókó bíi lílo àǹfààní náà yẹ̀ wò. Èyí tọ́ka sí bí ó ṣe rọrùn tó láti lo àìlera náà. Ó tún ń ṣe àyẹ̀wò ipa lórí ìpamọ́, ìwà títọ́, àti wíwà nílẹ̀.

Dimegilio Itoku:

Èyí máa ń ṣàtúnṣe àmì ìpìlẹ̀ náà ní ìbámu pẹ̀lú àwọn ohun tó ń yípadà bí àkókò ti ń lọ, bíi bóyá àtúnṣe kan wà tàbí bóyá a ń lo àlòṣe kan ní tààrà. Àwọn ìwọ̀n ìgbà díẹ̀ ní ìdàgbàsókè kódù ìlòṣe, ìpele àtúnṣe, àti ìgbẹ́kẹ̀lé ìròyìn.

Iwọn Ayika:

Èyí ń jẹ́ kí àwọn àjọ lè ṣe àtúnṣe àmì CVSS láti fi ipa àìlera náà hàn nínú àyíká pàtó wọn. Ó ń gbé àwọn nǹkan bí pàtàkì ètò tí ó ní ipa náà àti ìbàjẹ́ tí ó ṣeé ṣe kí ó ṣẹlẹ̀.

Ẹgbẹ́ Mẹ́tríkì Àfikún:

A ṣe àgbékalẹ̀ rẹ̀ nínú CVSS v4.0, ó sì fúnni ní àfikún àyíká tí ó lè nípa lórí ìṣàyẹ̀wò ewu gbogbogbò. Èyí ní àwọn ohun tí a gbé kalẹ̀ bíi àwọn ohun tí a nílò fún ààbò, àwọn ìwọ̀n aládàáṣiṣẹ (tí wọ́n ń wọn bí iṣẹ́ aládàáṣiṣẹ ṣe ní ipa lórí ìlòkulò), àti àwọn ànímọ́ àrà ọ̀tọ̀ tí ó lè má bá àwọn ẹgbẹ́ ìwọ̀n míràn mu. Bó tilẹ̀ jẹ́ pé àpapọ̀ àmì CVSS kò ní àwọn ìwọ̀n wọ̀nyí nínú, wọ́n ní àwọn òye tó ṣe pàtàkì. Nítorí náà, wọ́n ń ran àwọn àjọ lọ́wọ́ láti ṣe àwọn ètò tí ó ní ìmọ̀ sí i.cisàwọn ìlànà nípa ìṣàkóso àwọn àìlera.

Ẹya tuntun, CVSS v4.0, Ṣe àgbékalẹ̀ àwọn àfikún wọ̀nyí láti mú kí ìpéye àti lílo ìṣirò àìlera sunwọ̀n síi. Nípa ṣíṣe àtúnṣe àwọn ìwọ̀n, CVSS v4.0 ń ṣàfihàn ìṣòro àti àyíká àwọn àìlera ní ọ̀nà tó dára jù. Èyí ń rí i dájú pé àwọn ìṣirò náà ń pèsè ìṣáájú díẹ̀ sí i.cisàfihàn ewu gidi.

Àpẹẹrẹ Àgbáyé Gidi: CVE-2021-44228 (Log4Shell)

Láti ṣàfihàn bí ìṣàyẹ̀wò CVE ṣe ń ṣiṣẹ́ ní ìṣe, ẹ jẹ́ kí a wo CVE-2021-44228, tí a mọ̀ sí Log4Shell. Àìlera ibi ìkàwé Apache Log4j 2 Ó gba ààyè fún ṣíṣe kódì láti ọ̀nà jíjìn (RCE). Nítorí náà, olùkọlù kan lè gba ìṣàkóso ètò kan tí ó ní ipa lórí.

  • Nọ́mbà ìdámọ̀ CVE: CVE-2021-44228
  • Àmì Ìpìlẹ̀ CVSS: 10.0 (Loriko)
  • Ẹkọ ikọlu: Nẹ́tíwọ́ọ̀kì (N) – Ó ṣeé lò láti ọ̀nà jíjìn.
  • Ìṣòro ìkọlù: Kekere (L) - Rọrùn láti lo.
  • Àwọn Àǹfààní Tí A Nílò: Kò sí (N) – Kò sí àǹfààní tí a nílò.
  • Ibaṣepọ olumulo: Kò sí (N) – Kò sí ìfọwọ́sowọ́pọ̀ olùlò tí a nílò.
  • Dopin: Yipada (C) – O ni ipa lori awọn orisun ju opin atilẹba rẹ lọ.
  • Ìpamọ́, Ìwà títọ́, Àǹfààní Wíwà: Gíga (H) – Àìgbọ́dọ̀máṣe pípé nípa ìpamọ́, ìwà títọ́, àti wíwà nílẹ̀.

NVD pese ami CVSS ti 10.0, ti o fihan ipele ti o ga julọ ti o buru si. Iru ailera yii ti o gbooro, pẹlu irọrun ti lilo, jẹ ki o jẹ pataki julọ fun atunṣe ni gbogbo agbaye.

Àwọn ìpèníjà nínú ìdíje CVE àti ipa wọn lórí ààbò CVE

nigba ti Awọn ipalara ti o wọpọ ati Awọn ifihan (CVE) eto nfun a standardNí ọ̀nà tí a gbà ṣe àwárí àti láti tọ́pasẹ̀ àwọn àìlera, ọ̀pọ̀lọpọ̀ ààlà ní ipa lórí ipa rẹ̀ nínú ìṣàkóso àwọn ewu.

CVE-2021-44228 (Log4Shell) ṣe àfihàn àwọn ìpèníjà wọ̀nyí:

  • Àlàyé Tó Lopin Lórí Ìlòkulò: CVE-2021-44228 ó ń pèsè àmì ìdámọ̀ àrà ọ̀tọ̀ ṣùgbọ́n kò ní àwọn àlàyé pípéye lórí bí àwọn olùkọlù ṣe lè lò ó. Bó tilẹ̀ jẹ́ pé àwọn ògbógi kà á sí pàtàkì, àkọsílẹ̀ CVE kò ṣàlàyé ní kíkún ọ̀nà pàtó tí àwọn olùkọlù ń gbà tàbí àwọn ìṣètò pàtó tí ó ń mú kí àìlera pọ̀ sí i. Ààlà yìí mú kí àwọn àjọ má ṣe dá wọn lójú nípa ewu gidi.
  • Ìyípadà nínú Ìròyìn: CVE Àwọn àkọsílẹ̀ yàtọ̀ síra ní ìrísí àti dídára wọn. Àwọn kan, bíi CVE-2021-44228, pese awọn apejuwe alaye ati alaye imọ-ẹrọ, nigba ti awọn miiran wa ni kukuru tabi pe ko pe. Aisedeede yii koju awọn ajọ nigbati wọn ba gbiyanju lati ṣe ayẹwo ewu ti ipalara kan da lori titẹsi CVE rẹ nikan.
  • Àìní ìbáramu Àyíká: CVE àwọn ìkọ̀wé lo standardìrísí tí a ṣe tí ó lè má ṣe àfihàn àyíká pàtó ti àwọn àyíká tó yàtọ̀ síra. Fún àpẹẹrẹ, CVE-2021-44228 Ó ní ipa lórí àwọn ètò ní ọ̀nà ọ̀tọ̀ọ̀tọ̀, ó sinmi lórí ètò ìṣiṣẹ́ ilé-iṣẹ́ kan. Àìṣeéṣe yìí yóò yọrí sí àwọn ìṣirò ewu tí kò péye tí àwọn àlàyé CVE kò bá bá àyíká pàtó mu.
  • Ìdádúró nínú ìṣípayá: Àìsí àsìkò máa ń wà láàárín wíwá àléébù kan àti fífi kún ibi ìpamọ́ CVE. Ní àkókò yìí, àwọn olùkọlù lè lo àwọn àléébù bíi CVE-2021-44228 kí wọ́n tó di gbangba, èyí tó ń mú kí ewu náà pọ̀ sí i nítorí ìdádúró nínú ìmọ̀ àti àtúnṣe.
  • Fojusi lori Awọn ipalara ti a mọ: CVE Àwọn àkọsílẹ̀ náà kàn bo àwọn àìlera tí a ṣípayá ní gbangba nìkan, èyí tí ó fi àwọn àìlera ọjọ́ kan àti àwọn ìhalẹ̀ tí a kò ṣípayá sílẹ̀ láìsí àkíyèsí. Gbígbẹ́kẹ̀lé lórí nìkan CVE ń fi àwọn àjọ hàn sí àwọn ewu tó ń yọjú tí ibi ìpamọ́ dátà kò tíì ṣe àkọsílẹ̀ rẹ̀.
  • Dídára àwọn ìforúkọsílẹ̀ tí kò báramu: Awọn didara ti CVE Àwọn àkọsílẹ̀ yàtọ̀ síra da lórí orísun rẹ̀. Àwọn kan, bíi CVE-2021-44228, gba awọn imudojuiwọn deedee pẹlu awọn alaye tuntun, lakoko ti awọn miiran wa ni iduroṣinṣin, ti o yori si awọn aiṣedeede ati awọn ela ti o ṣeeṣe ninu data.
  • Àkọsílẹ̀ Ìdàgbàsókè NVD: Lẹ́yìn tí a bá ti tẹ̀ CVE jáde, kò sí ìdánilójú pé a ó gba àmì sí i kíákíá. Àwọn CVE 54,914 láti ọdún 2024–2025 ṣì wà ní ìlà NVD tí wọ́n ń dúró de àyẹ̀wò kíkún. Ní oṣù kẹrin ọdún 2026, NIST kéde pé òun yóò fi àfikún ojúṣe sílẹ̀ fún àwọn CVE ní àkókò yìí. CISÀkójọ ìwé A’s Known Exploited Vulnerabilities (KEV), sọ́fítíwè tí a ń lò láàárín ìjọba àpapọ̀, àti sọ́fítíwè pàtàkì gẹ́gẹ́ bí a ṣe ṣàlàyé rẹ̀ nínú Àṣẹ Àgbà 14028. Gbogbo nǹkan mìíràn ni a fi agbára tó ga jùlọ ṣe, èyí tí ó túmọ̀ sí wípé ọ̀pọ̀ àwọn àjọ kò le gbàgbọ́ mọ́ pé àmì CVSS yóò wà nígbà tí wọ́n bá nílò rẹ̀ jùlọ.

EPSS: Ṣíṣe àgbékalẹ̀ ààbò CVE fún ìṣàkóso ìpalára pípéye

CVE-2021-44228 tun n tọka si ibi ti Eto Ifimaaki Ipalara ti o wọpọ (CVSS), bó tilẹ̀ jẹ́ pé ó lágbára, ó kùnà. Àìpé yìí fi hàn pé ó ṣe pàtàkì Ètò Ìṣirò Àsọtẹ́lẹ̀ Ìlòkulò (EPSS).

Kí ni EPSS?

EPS nlo ilana ti a da lori data lati ṣe asọtẹlẹ iṣeeṣe ti ilokulo fun awọn ailera bii CVE-2021-44228 láàrín ọjọ́ 30 tó ń bọ̀. Kò rí bẹ́ẹ̀. CVSS, èyí tí ó ń wọn ipa tí ó lè ní, EPS ṣe àyẹ̀wò ìṣeeṣe ìlòkulò tí a gbé kalẹ̀ lórí àwọn ìwádìí àti àṣà ìtàn.

Kílódé tí EPSS fi ṣe pàtàkì?

  • Àfikún Àkọ́kọ́: EPS Ó ń jẹ́ kí àwọn àjọ lè fi àwọn àìlera sí ipò àkọ́kọ́, kìí ṣe nítorí bí ó ṣe le tó nìkan, ṣùgbọ́n pẹ̀lú lórí bí ó ṣe ṣeé ṣe kí wọ́n lo àwọn èèyàn láti fìyà jẹ wọ́n. Fún àpẹẹrẹ, nígbà tí àwọn ẹgbẹ́ ààbò bá mọ̀ pé CVE-2021-44228 wọ́n ní àǹfààní gíga láti lo agbára wọn, wọ́n ń darí àwọn ìsapá àtúnṣe sí ibi tí wọ́n nílò rẹ̀ jùlọ.
  • Aabo Aabo: EPS Ó fún àwọn ẹgbẹ́ ààbò láyè láti gbé ìgbésẹ̀ ìṣáájú lòdì sí àwọn àìlera tí ó ṣeé ṣe kí wọ́n lò, èyí tí ó dín ewu àwọn ìkọlù àṣeyọrí kù.
  • Àyíká Ọ̀rọ̀cisṢíṣe ion: EPS pese alaye afikun ti CVSS òun nìkan ló lè pàdánù, bíi mímọ àwọn àìlera tí àwọn olùkọlù ń fojú sí. Èyí yóò mú kí a túbọ̀ mọ̀ nípa àwọn ìṣòro tó wà nílẹ̀ àti èyí tó gbòòrò sí i.cisṣíṣe ion.
  • Imudara awọn orisun: Fún àwọn àjọ tí wọ́n ní àwọn ohun èlò tí kò tó nǹkan, EPS ń ran lọ́wọ́ láti pín àwọn ìsapá sí àwọn àìlera tó ń fa ewu tó ga jùlọ, kí ó sì rí i dájú pé ètò ààbò tó gbéṣẹ́ jù bẹ́ẹ̀ lọ wà.

Awọn idiwọn ti EPSS

Pelu awọn anfani rẹ, EPS Ó ní ààlà. Ó sinmi lórí àwọn àkọsílẹ̀ ìtàn, èyí tí ó lè má ṣe àfihàn àyíká ewu lọ́wọ́lọ́wọ́ nígbà gbogbo. Àfiyèsí ìgbà kúkúrú rẹ̀ lórí sísọ àsọtẹ́lẹ̀ ìlòkulò láàárín ọjọ́ 30 lè gbójú fo àwọn ewu ìgbà pípẹ́.

EPS Ó ń fúnni ní ìmọ̀ gbogbogbò láìsí ìṣirò nípa àyíká pàtó kan. Níkẹyìn, ó sinmi lórí àwọn ìlànà ìlòkulò àtijọ́, èyí tí ó lè má ṣe àfihàn àwọn ìyípadà kíákíá nínú àwọn ọ̀nà ìkọlù tàbí àwọn àìlera tuntun tí a ṣẹ̀ṣẹ̀ rí.

Ṣíṣe àtúnṣe CVE àti EPSS fún Ìṣàkóso Ìpalára Tó Dáa Jùlọ

Láti ṣàkóso àwọn àìlera dáadáa, àwọn àjọ gbọ́dọ̀ lóye kí wọ́n sì yanjú àwọn ààlà méjèèjì CVSS ati EPS. Ṣíṣe àfikún àwọn irinṣẹ́ wọ̀nyí fúnni ní ojú ìwòye tó péye nípa ipò àìlera. Ọ̀nà yìí ń ṣe àfikún bí ó ti le tó pẹ̀lú ìṣeeṣe ìlòkulò, èyí tí ó ń yọrí sí ìṣàájú tó dára jù, ìmọ̀ nípa àwọn ohun èlò wọ̀nyí.cisṣíṣe ion, àti àbájáde ààbò ààbò tó dára síi.

Ó Kojú Ìpèníjà Ṣíṣe Àkóso Àwọn Ìṣòro Pàtàkì

Jákèjádò ìwé ìròyìn yìí, a ti ṣe àwárí àwọn ohun tó díjú nínú ìdíyelé CVE, ipa pàtàkì tí National Vulnerability Database (NVD) kó, àti bí àwọn irinṣẹ́ bíi Exploit Prediction Scoring System (EPSS) ṣe ń fi kún ìṣàkóṣo àìlera nípa sísọ àsọtẹ́lẹ̀ bóyá ìlòkulò lè wáyé. Síbẹ̀síbẹ̀, ṣíṣàkóso àìlera nílò ju kí a kàn lóye àwọn èrò wọ̀nyí lọ—ó nílò ọ̀nà tó péye tó bá àwọn àìní ààbò pàtó ti àjọ rẹ mu.

Láti nǹkan bíi Àwọn àìlera tí a mọ̀ 176,000, tó lé ní 19,000 ní àmì CVSS ti 9.0–10.0, èyí tó túmọ̀ sí ewu pàtàkì. Síbẹ̀, ọ̀pọ̀lọpọ̀—tó tó 77.5%—wà láàárín àmì àárín-ìpín 4.0 sí 8.0. Pínpínkiri yìí fi ìpèníjà náà hàn: ṣíṣe àfojúsùn àwọn àìlera tó yẹ kí a kọ́kọ́ yanjú àti bí a ṣe lè ṣe bẹ́ẹ̀ pẹ̀lú àwọn ohun èlò tó kéré nígbà tí a bá ń tọ́jú ààbò tó lágbára.

Ìwádìí Ìṣẹ̀dá Softwarẹ Xygeni (SCA) Ojutu wa yanju ipenija yii nipa sisopọ awọn ami CVE pẹlu EPSS ati awọn irinṣẹ ayika miiran, ti o fun ọ ni aworan pipe ti agbegbe ailagbara rẹ. Ojutu wa ṣe ayẹwo ipilẹ koodu rẹ daradara ni ọpọlọpọ awọn orisun, pẹlu NPM, GitHub, ati OWD, ni idaniloju pe o ko padanu eyikeyi awọn irokeke aabo ti o le waye.

Báwo ni Xygeni ṣe rí SCA Ojutu Yi Sika CVE Si Iṣe

Nínú àwọn 48,185 CVE tí a tẹ̀ jáde ní ọdún 2025, 38% ni a kà sí High tàbí Critical severity, àti pé àpapọ̀ àmì CVSS fún ọdún náà jẹ́ 6.60. Ọ̀pọ̀lọpọ̀ àmì “critical” àti “high” ló ń díje fún àwọn ohun èlò ìtúnṣe tó lopin kan náà, èyí sì jẹ́ kí ó tó di mímọ̀ pé 28% nínú àwọn CVE ọdún 2025 nìkan ló gba ìdàgbàsókè NVD ní àkọ́kọ́.

Ìwádìí Ìṣẹ̀dá Softwarẹ Xygeni (SCA) Ojutu yanju ipenija yii nipa sisopọ ami CVE pẹlu EPSS ati awọn ifihan agbara ayika afikun, ti o fun ọ ni aworan pipe ti agbegbe ailagbara rẹ, laibikita boya NVD ti wa ni aye lati mu CVE kan pọ si. O ṣe ayẹwo ipilẹ koodu rẹ kọja npm, GitHub, ati awọn iforukọsilẹ orisun ṣiṣi miiran, nitorinaa ko si ohun ti o yọ kuro lairi.

Èyí ni bí ó ṣe ń ṣe àfikún sí ètò ìṣàkóso àìlera rẹ:

  • Ìforúkọsílẹ̀ CVE + Ìṣọ̀kan EPSS. Pípapọ̀ ìpele ìpele (CVSS) pẹ̀lú ìlòkulò (EPSS) túmọ̀ sí pé ẹgbẹ́ rẹ yóò kọ́kọ́ ṣàtúnṣe ohun tí wọ́n ń lò ní ìgbẹ́, kì í ṣe èyí tí wọ́n ń gba àmì tó ga jùlọ lórí ìwé nìkan.
  • Ìṣàyẹ̀wò Àǹfààní Tó Wà. Xygeni kò dúró ní “CVE yìí wà nínú igi ìgbẹ́kẹ̀lé rẹ.” Ó ń pinnu bóyá ipa ọ̀nà kódì tí ó ṣeé fara mọ́ wà nínú ohun èlò rẹ, ó ń dín ariwo kù gidigidi, ó sì ń dojúkọ àtúnṣe sí ewu tí a lè lò.
  • Ìmọ̀ nípa àyíká ọ̀rọ̀. Nípa lílo ọ̀pọ̀lọpọ̀ orísun ìmọ̀ràn àti ètò ìṣàyẹ̀wò lẹ́ẹ̀kan náà, Xygeni máa ń bá àyíká pàtó ti àjọ rẹ mu dípò lílo àmì ìpele kan ṣoṣo tí ó bá gbogbo nǹkan mu.
  • Àbójútó àti Ìkìlọ̀ Àkókò Gíga. Àwọn CVE tuntun àti àwọn àmì EPSS tuntun ni a máa ń tẹ̀ jáde nígbà gbogbo. Xygeni ń ṣe àkíyèsí nígbà gbogbo, nítorí náà, àìlera kan tí ó jẹ́ pé ó kéré ní àná, tí a sì ń lo ní lílo lónìí, kì í ṣe àìkíyèsí.

Esi ni: pẹ̀lú ìdá mẹ́ta àwọn CVE tuntun tí a ti ṣàmì sí High tàbí Critical, àti pé ìdàgbàsókè NVD ń dínkù sí i ní ọdọọdún, ṣíṣàyẹ̀wò gbogbo àwárí pẹ̀lú ọwọ́ kò ṣeé ṣe. Xygeni ń ran ẹgbẹ́ rẹ lọ́wọ́ láti dojúkọ ìpín kékeré tí ó le koko tí ó sì ṣeé lò ní àyíká rẹ.

Beere kan Ririnkiri or bẹrẹ ọfẹ kan láti wo bí Xygeni ṣe yí ìforúkọsílẹ̀ CVE padà sí ètò ìṣàkóso àìlera tó ṣe pàtàkì jùlọ, tó sì ṣeé ṣe.

FAQs

Kí ni ìyàtọ̀ láàrín CVE, CVSS, àti NVD?

CVE jẹ́ àmì ìdámọ̀ àrà ọ̀tọ̀ fún àìlera pàtó kan. CVSS (Ètò Ìṣirò Ìpalára Àwùjọ) ni ìlànà ìṣàyẹ̀wò tí a lò láti ṣe àyẹ̀wò bí àìlera náà ṣe le tó láti 0 sí 10. NVD (Ìdámọ̀ Ìpamọ́ Ìpalára Orílẹ̀-èdè) ni ibi ìpamọ́, tí NIST ń tọ́jú, tí ó ń mú kí CVE kọ̀ọ̀kan ní àfikún pẹ̀lú àmì CVSS rẹ̀, àwọn àpèjúwe, àti àwọn ìtọ́kasí àtúnṣe rẹ̀.

Kí ni EPSS, báwo ló sì ṣe yàtọ̀ sí CVSS?

EPSS (Eto Ifarahan Asọtẹlẹ Exploit) ṣe iṣiro iṣeeṣe pe a yoo lo ailagbara kan ni ọjọ 30 to nbo, da lori data ilokulo agbaye gidi. CVSS n ṣe wiwọn agbara ti o ṣeeṣe idibajẹ tí a bá lò ó; EPSS ń wọn ìwọ̀n o ṣeeṣe ti ìlòkulò. Lílo àwọn méjèèjì papọ̀ ń fúnni ní àmì ìṣàájú tó péye ju ti àwọn méjèèjì lọ.

Kí nìdí tí kò fi jẹ́ gíga Àmì CVSS tó láti fi ṣe àkóso ìpalára kan?

Àmì CVSS fi bí ọ̀rọ̀ ṣe le tó hàn, kìí ṣe ewu gidi. Àìlera “tó ṣe pàtàkì” tó ní àmì 9.8 tí kò ṣeé dé nínú ìpìlẹ̀ kódì pàtó rẹ, tàbí tí kò ní ìlòkulò tó ń ṣiṣẹ́, lè jẹ́ ohun tó kéré sí “alágbèéká” tí àwọn olùkọlù ń lò ní ìsinsìnyí. Ìdí nìyẹn tí sísopọ̀ CVSS pẹ̀lú EPSS àti ìwádìí ìtẹ̀síwájú ṣe pàtàkì.

Àwọn CVE mélòó ni a ń tẹ̀ jáde ní ọdọọdún?

Iwọn CVE ti n pọ si ni deede lati ọdun de ọdun, pẹlu ẹgbẹẹgbẹrun awọn ailera tuntun ti a n ṣafihan lododun. Fun iwọn yii, ipinya afọwọṣe ko jẹ otitọ fun ọpọlọpọ awọn ajọ, idi eyi ti o fi jẹ pe iṣapeye adaṣe, ti o mọ ipo naa (CVSS + EPSS + wiwọle) ti di pataki.

Kí ni CVE-2021-44228 (Log4Shell), kí sì nìdí tí a fi lò ó gẹ́gẹ́ bí àpẹẹrẹ?

Log4Shell jẹ́ àléébù ìṣiṣẹ́ koodu latọna jijin tó ṣe pàtàkì nínú Apache Log4j 2, ó gba 10.0 (òpọ̀ jùlọ) lórí CVSS. A ń lò ó dáadáa gẹ́gẹ́ bí àpẹẹrẹ ìkọ́ni nítorí pé ó so àwọn àǹfààní tí ó dá lórí nẹ́tíwọ́ọ̀kì pọ̀, kò sí àwọn àǹfààní tí a nílò, àti pé kò sí ìbáṣepọ̀ olùlò, èyí tí ó ń ṣàfihàn bí “pàtàkí” ṣe rí lábẹ́ ìlànà CVSS.

àwọn irinṣẹ́ ìwádìí-àkójọpọ̀-ẹ̀rọ-sca-tools
Ṣe àfiyèsí, ṣe àtúnṣe, kí o sì dáàbò bo àwọn ewu sọ́fítíwè rẹ
Gba Akaunti Ọfẹ rẹ.
Ko si kaadi kirẹditi ti o nilo.

Ṣe aabo fun idagbasoke ati ifijiṣẹ sọfitiwia rẹ

pẹlu Xygeni Product Suite