CVE 评分 - CVE 安全

CVE评分详解:CVSS、EPSS及优先级排序

CVE 评分和 CVE 安全对于保护现代软件应用程序免受新兴网络威胁至关重要。有效地识别和确定漏洞的优先级,可以帮助组织优先解决最关键的风险。CVE 评分提供了 standardCVE 安全实践通过对漏洞严重程度进行排名来确保这些风险得到妥善管理和缓解。

2025年, 已公布48,185个CVE, 与2024年的39,962个漏洞相比,数量增加了20.6%,其中38%被评为高危或严重级别。随着漏洞数量如此快速增长,拥有强大的CVE评分和安全策略已不再是可选项,而是必需品。 

更大的问题不仅在于数量,更在于传统分析方法无法跟上其发展速度。NIST 的 NVD 在 2025 年丰富了近 42,000 个 CVE,比以往任何一年都增长了 45%,但这仍然不足以应对不断增长的提交量。直接结果是,2025 年新披露的 CVE 中只有 28% 获得了完整的 NVD 丰富(CVSS 评分、CWE 分类、CPE 数据),较 2024 年的 46.2% 大幅下降。这些数据凸显了各组织机构亟需建立自身的 CVE 安全措施,而不能仅仅依赖 NVD 数据的及时到达。

CVE 评分是什么?为什么它对 CVE 安全如此重要?

CVE 代表常见漏洞和暴露,是一份公开披露的网络安全漏洞和暴露列表。CVE 列表中的每个条目都有一个唯一标识符,称为 CVE ID,它专门引用一个漏洞。MITRE 公司管理此系统, standard确定漏洞的识别和分类方法。这确保网络安全部门的每个人在讨论特定威胁时使用相同的参考。

CVE 评分涉及评估每个 CVE 条目并根据其严重性分配数字分数。此分数可帮助组织确定解决漏洞的优先级。

它使他们能够有效地分配资源并降低潜在风险。CVE 评分系统会评估诸如易利用性等因素。它还会考虑对机密性、完整性和可用性(通常称为“CIA 三要素”)的影响。此外,它还会评估补救的可能性。

NVD、MITRE CVE 列表和 CVE 评分如何协同工作

了解国家漏洞数据库 (NVD)、 MITRE 列表,而 CVE 安全对于掌握网络安全生态系统中漏洞的管理方式至关重要。

MITRE CVE 列表首先识别漏洞并为其分配 CVE ID。但是,此列表仅提供有关每个漏洞的基本信息。NVD 由 国家研究所 Standard和技术 (NIST),通过提供详细描述、参考资料以及最重要的 CVE 评分来丰富这些数据 常见漏洞评分系统(CVSS).

NVD 是一个关键资源,因为它可以作为 standard基于 CVSS 的漏洞数据,可帮助组织更全面地了解漏洞的影响。NVD 不仅包括 CVSS 分数,还包括深入信息,例如:

  • 详细说明 每个漏洞的详细信息,包括技术细节以及漏洞可能被利用的环境。
  • 影响指标 显示了漏洞如何影响组织系统的不同部分。
  • 补救信息 例如补丁、建议和缓解措施的链接。

由于其全面的性质,当组织需要评估漏洞的实际影响并了解如何有效地解决漏洞时,NVD 是他们的首选来源。

CVSS:网络安全领域最常见的 CVE 评分系统

CVE 评分最广泛使用的方法是 常见漏洞评分系统(CVSS)由事件响应和安全团队论坛 (FIRST) 维护和开发。CVSS 提供 standard衡量漏洞严重程度的一种标准化方法,使组织能够更轻松地确定首先要解决的漏洞的优先级。

具体来说,CVSS 按 0 到 10 的等级对漏洞进行评分。其中,0 表示无风险,10 表示最高严重程度。此外,评分基于四个主要指标组:

基本分数:

这反映了漏洞的内在特征,这些特征随时间和用户环境而变化。基本分数考虑了可利用性等因素。这指的是漏洞被利用的难易程度。它还评估对机密性、完整性和可用性的影响。

时间分数:

这会根据随时间变化的因素调整基本分数,例如是否有可用的修复程序或漏洞是否正在被利用。时间指标包括漏洞代码成熟度、补救级别和报告置信度。

环境得分:

这使得组织可以自定义 CVSS 评分,以反映漏洞在其特定环境中的影响。它考虑了受影响系统的重要性和潜在附带损害等因素。

补充指标组:

CVSS v4.0 引入了该指标,并提供了可能影响整体风险评估的其他背景信息。其中包括安全要求、可自动化指标(衡量自动化如何影响漏洞利用)以及可能不适合其他指标组的独特特征等考虑因素。尽管整体 CVSS 评分不包括这些指标,但它们提供了有价值的见解。因此,它们可以帮助组织做出更明智的决定cis关于管理漏洞的信息。

最新版本, CVSS v4.0, 引入这些增强功能是为了提高漏洞评分的准确性和可用性。通过改进指标,CVSS v4.0 可以更有效地捕获漏洞的复杂性和背景。这确保评分提供更准确的信息。cis反映实际风险。

真实示例:CVE-2021-44228 (Log4Shell)

为了说明 CVE 评分在实践中的工作原理,让我们来看看 CVE-2021-44228,俗称 Log4Shell。这 Apache Log4j 2 库漏洞 允许远程代码执行 (RCE)。因此,攻击者可以控制受影响的系统。

  • CVE ID: CVE-2021-44228
  • CVSS 基本分数: 10.0(严重)
  • 攻击向量: 网络 (N) – 可远程利用。
  • 攻击复杂性: 低 (L) – 容易被利用。
  • 所需特权: 无 (N) – 不需要特权。
  • 用户交互: 无 (N) – 无需用户交互。
  • 范围: 已改变 (C) – 影响超出其原始范围的资源。
  • 机密性、完整性、可用性影响: 高 (H) – 机密性、完整性和可用性完全受损。

NVD 给出的 CVSS 评分为 10.0,表明严重程度最高。该漏洞的广泛性,加上易于利用的特点,使其成为全球修复的首要任务。

CVE 评分面临的挑战及其对 CVE 安全的影响

虽然 常见漏洞与暴露(CVE) 系统提供了 standard尽管这种方法很先进,但却有一定的局限性,影响了其风险管理的有效性。

CVE-2021-44228(Log4Shell) 说明了这些挑战:

  • 关于漏洞利用的有限细节: CVE-2021-44228 提供了唯一标识符,但缺乏有关攻击者如何利用它的全面详细信息。尽管专家认为它至关重要,但 CVE 条目并未完全解释攻击者使用的确切方法或增加漏洞的具体配置。这一空白使组织不确定现实世界的风险。
  • 报告中的多变性: CVE 记录的内容和质量千差万别。有些记录,比如 CVE-2021-44228,提供详细的描述和技术信息,而其他的则简短或不完整。当组织试图仅根据 CVE 条目评估漏洞风险时,这种不一致会给他们带来挑战。
  • 缺乏语境相关性: CVE 条目使用 standard格式可能无法反映不同环境的具体情况。例如, CVE-2021-44228 根据公司的基础架构对系统的影响不同。如果 CVE 详细信息与特定环境不匹配,这种不一致会导致风险评估不准确。
  • 延迟披露: 发现漏洞和将其添加到 CVE 数据库之间通常会有一段时间滞后。在此期间,攻击者可能会利用以下漏洞 CVE-2021-44228 在这些问题公开之前,由于意识和补救措施的延迟而增加了风险。
  • 关注已知漏洞: CVE 条目仅涵盖已公开披露的漏洞,而零日漏洞和未公开的威胁则未得到解决。仅依靠 CVE 使组织面临数据库尚未分类的新兴风险。
  • 参赛作品质量不一致: 质量 CVE 条目因来源而异。有些条目,如 CVE-2021-44228,定期接收新细节的更新,而其他的则保持静态,从而导致数据不一致和潜在的差距。
  • NVD增强功能积压: 即使 CVE 已发布,也无法保证它会被及时评分。2024 年至 2025 年期间,仍有 54,914 个 CVE 处于 NVD 队列中,等待全面分析。2026 年 4 月,NIST 宣布将优先处理 2024 年至 2025 年期间发布的 CVE。 CISA 的已知漏洞利用 (KEV) 目录、联邦政府使用的软件以及第 14028 号行政命令定义的关键软件。其他所有内容均尽力完善,这意味着大多数组织不能再指望在最需要的时候能够获得 CVSS 评分。

EPSS:增强 CVE 安全性,实现全面的漏洞管理

CVE-2021-44228 还强调了 常见漏洞评分系统(CVSS)虽然很强大,但仍有不足之处。这一缺点凸显了 漏洞预测评分系统 (EPSS).

什么是 EPSS?

每股收益 使用数据驱动的框架来预测漏洞被利用的可能性,例如 CVE-2021-44228 在接下来的 30 天内。不同于 CVSS,衡量潜在影响, 每股收益 根据历史数据和趋势估计被利用的概率。

为什么 EPSS 很重要?

  • 增强优先级: 每股收益 使组织能够不仅根据严重性,而且根据漏洞被利用的可能性对漏洞进行优先排序。例如,当安全团队知道 CVE-2021-44228 被利用的可能性很高,因此他们将补救措施集中在最需要的地方。
  • 主动防御: 每股收益 允许安全团队针对可能被利用的漏洞采取先发制人的行动,降低成功攻击的风险。
  • 语境设计cis离子制造: 每股收益 提供了额外的背景信息 CVSS 仅凭自身力量可能会错过一些机会,例如识别攻击者积极瞄准的漏洞。这可以带来更明智和更具战略性的cis离子制造。
  • 资源优化: 对于资源有限的组织, 每股收益 有助于有效地将精力分配到威胁最大的漏洞上,确保更有效的防御策略。

EPSS 的局限性

尽管有其优点, 每股收益 有局限性。它依赖于历史数据,而历史数据可能并不总是反映当前的威胁形势。它短期内专注于预测 30 天内的攻击情况,可能会忽略长期威胁。

每股收益 提供一般性见解,而不考虑单个环境的具体情况。最后,它依赖于过去的利用模式,而这些模式可能无法捕捉到攻击技术的快速变化或新发现的漏洞。

平衡 CVE 和 EPSS 以实现最佳漏洞管理

为了有效地管理漏洞,组织必须理解并解决 CVSS每股收益。整合这些工具可以更全面地了解漏洞状况。这种方法平衡了漏洞的严重性和被利用的可能性,从而可以更好地确定优先级,做出明智的决定cis离子制造和改善网络安全结果。

应对优先解决关键漏洞的挑战

在本篇博文中,我们探讨了 CVE 评分的复杂性、国家漏洞数据库 (NVD) 的关键作用,以及漏洞预测评分系统 (EPSS) 等工具如何通过预测漏洞被利用的可能性来增加漏洞管理的深度。然而,有效管理漏洞不仅仅需要理解这些概念,还需要一种能够适应组织特定安全需求的全面方法。

大约 176,000 个已知漏洞其中,超过 19,000 个漏洞的 CVSS 评分为 9.0-10.0,表示存在严重风险。然而,大多数漏洞(约 77.5%)的评分在 4.0 到 8.0 的中间范围内。这种广泛的分布凸显了挑战:确定首先要解决哪些漏洞,以及如何在有限的资源下解决这些漏洞,同时保持强大的防御能力。

Xygeni 的软件组成分析 (SCA) 解决方案通过将 CVE 评分与 EPSS 和其他上下文工具相结合来解决这一挑战,为您提供完整的漏洞状况。我们的解决方案会从多个来源(包括 NPM、GitHub 和 OWD)彻底扫描您的代码库,确保您不会错过任何潜在的安全威胁。

Xygeni 如何 SCA 解决方案将 CVE 评分转化为实际行动

在 2025 年发布的 48,185 个 CVE 中,38% 被评为高危或严重级别,该年度的平均 CVSS 得分为 6.60。这意味着大量的“严重”和“高危”标签争夺着有限的修复资源,而且这还没考虑到 2025 个 CVE 中只有 28% 最初获得了完整的 NVD 增强。

Xygeni 的软件组成分析 (SCA) 该解决方案通过将 CVE 评分与 EPSS 以及其他上下文信号相结合来应对这一挑战,从而为您提供完整的漏洞态势图景,而无需考虑 NVD 是否已对特定 CVE 进行完善。它会扫描您在 npm、GitHub 和其他开源注册表中的代码库,确保不会遗漏任何漏洞。

它如何与您的漏洞管理策略相辅相成:

  • CVE评分+EPSS集成。 将严重性 (CVSS) 与利用可能性 (EPSS) 相结合,意味着您的团队首先修复的是实际在实际环境中被利用的漏洞,而不仅仅是纸面上得分最高的漏洞。
  • 可达性分析。 Xygeni 的功能远不止于“此 CVE 存在于您的依赖树中”。它还会确定易受攻击的代码路径在您的应用程序中是否实际可访问,从而大幅减少干扰信息,并将修复工作集中在可利用的风险上。
  • 情境感知。 Xygeni 同时从多个咨询来源和评分系统中提取信息,以适应您组织的具体环境,而不是应用一刀切的严重性评分。
  • 持续监控和实时警报。 新的CVE编号和EPSS评分会不断发布。Xygeni持续监控,因此即使某个漏洞昨天优先级较低,今天就可能被积极利用,也不会被忽视。

结果: 超过三分之一的新CVE已被标记为高危或严重,而NVD的完善工作每年都在滞后,因此手动对每个发现的漏洞进行分类是不现实的。Xygeni可以帮助您的团队专注于那些既严重又真正可利用的漏洞。

索取方案演示 or 开始免费 了解 Xygeni 如何将 CVE 评分转化为优先排序、可操作的漏洞管理策略。

常见问题

CVE、CVSS 和 NVD 有什么区别?

CVE 是特定漏洞的唯一标识符。CVSS(通用漏洞评分系统)是用于评估漏洞严重程度的评分框架,等级从 0 到 10。NVD(国家漏洞数据库)是由 NIST 维护的存储库,其中包含每个 CVE 的 CVSS 评分、描述和修复参考信息。

EPSS是什么?它与CVSS有何不同?

EPSS(漏洞利用预测评分系统)基于真实漏洞利用数据,估算漏洞在未来 30 天内被利用的概率。CVSS 则衡量潜在风险。 严重 如果被利用;EPSS 衡量 可能性 利用率。将两者结合使用比单独使用任何一种都能提供更准确的优先级信号。

为什么高 CVSS评分是否足以将该漏洞列为优先级漏洞?

CVSS评分反映的是理论上的严重程度,而非实际风险。一个评分为9.8的“严重”漏洞,如果无法在您的特定代码库中访问,或者目前没有已知的活跃利用,其优先级可能低于一个“中等”漏洞,而攻击者目前正在积极利用该漏洞。这就是为什么将CVSS与EPSS和可达性分析相结合至关重要的原因。

每年发布多少个 CVE 编号?

CVE 的数量逐年持续增长,每年都有数万个新的漏洞被披露。鉴于如此庞大的规模,对于大多数组织而言,手动分类并不现实,因此,自动化的、上下文感知的优先级排序(CVSS + EPSS + 可达性)变得至关重要。

CVE-2021-44228 (Log4Shell) 是什么?为什么会以它为例?

Log4Shell 是 Apache Log4j 2 中的一个严重远程代码执行漏洞,在 CVSS 评分中达到 10.0 分(最高分)。它被广泛用作教学案例,因为它结合了基于网络的可利用性、无需特权以及无需用户交互等特点,完美地诠释了 CVSS 框架下“严重”漏洞的定义。

sca-tools-软件-成分分析工具
确定软件风险的优先级、进行补救并加以保护
注册免费账号。
不需要信用卡。

保护您的软件开发和交付

使用 Xygeni 产品套件