🚀 A CloudSEK se torna a primeira empresa de segurança cibernética de origem indiana a receber investimentos da
Leia mais
Um scanner de CVE é uma ferramenta de segurança que verifica softwares e sistemas em relação a um catálogo de vulnerabilidades publicamente conhecidas. Cada uma dessas vulnerabilidades possui um identificador CVE, e o scanner relata quais delas estão presentes em um ambiente.
O processo é um exercício de correspondência. O scanner identifica o software e as versões em execução em um ativo e, em seguida, compara-os com bancos de dados de vulnerabilidades, como o National Vulnerability Database, para identificar falhas conhecidas.
Como um scanner de vulnerabilidades conhecidas, o scanner de CVE encontra falhas já divulgadas e catalogadas. Ele não encontra falhas de dia zero que ainda não possuem um CVE, o que é uma limitação importante a ser mencionada logo de início.
CVE significa Common Vulnerabilities and Exposures (Vulnerabilidades e Exposições Comuns). É um catálogo público que atribui a cada vulnerabilidade divulgada um identificador único, escrito no formato CVE-YYYY-NNNNN, para que todos se refiram à mesma falha pelo mesmo nome.
Vários grupos operam o sistema. O MITRE gerencia o programa CVE sob o patrocínio da CISA, e mais de 400 organizações autorizadas, chamadas de Autoridades de Numeração CVE (CNAs), atribuem os IDs. O National Institute of Standards and Technology (NIST) mantém o National Vulnerability Database (NVD), que enriquece cada CVE com dados adicionais.
Quatro siglas trabalham juntas. O CVE nomeia a falha específica. O CWE, ou Common Weakness Enumeration, classifica o tipo de fraqueza por trás dela. O CVSS, ou Common Vulnerability Scoring System, avalia sua gravidade. O CPE, ou Common Platform Enumeration, registra exatamente quais versões de produtos são afetadas.
Cada entrada mapeia um software real. A pesquisa de inteligência de ameaças da CloudSEK sobre CVE-2023-4197 documenta um exemplo: uma falha de injeção de código PHP no Dolibarr ERP/CRM versão 18.0.1 que permitia que atacantes executassem seu próprio código no servidor.
A varredura de CVE segue uma sequência repetível. Cada etapa refina o panorama, indo desde a descoberta de ativos até a confirmação das correções.
O scanner primeiro cria uma lista dos hosts, aplicações e dependências de software no escopo. Ele verifica apenas o que sabe que existe, portanto, esse inventário define o limite para tudo o que vem a seguir.
O scanner então identifica cada ativo para encontrar os produtos exatos e os números de versão em execução, ou os lê a partir de uma lista técnica de software (SBOM), uma lista formal dos componentes de uma aplicação.
Usando dados de CPE, o scanner compara cada versão com CVEs conhecidos. Um host executando o baserCMS versão 4.7.0, por exemplo, corresponde ao CVE-2023-43792, uma falha de injeção de código que afeta o baserCMS da versão 4.6.0 até a 4.7.6.
Cada correspondência recebe sua severidade CVSS. Programas mais robustos adicionam sinais de exploração nesta etapa para decidir o que é mais importante, em vez de tratar todas as descobertas da mesma forma.
O scanner lista cada descoberta com orientações de correção. Uma varredura de acompanhamento confirma então o reparo, fechando o ciclo.
A detecção de CVE assume várias formas. Elas se dividem em duas linhas: como o scanner acessa um ativo e qual parte da pilha ele inspeciona.
O scanner verifica um ativo de fora, sem login. Ele vê o que um invasor externo vê, o que é realista, porém superficial.
O scanner faz login ou executa um agente, um pequeno programa instalado no host. Ler as versões exatas instaladas torna os resultados mais profundos e precisos.
O scanner inspeciona imagens de container antes da implantação, detectando pacotes vulneráveis incorporados à imagem.
Isso verifica as bibliotecas de código aberto e as dependências que um aplicativo agrupa, comparando cada uma com CVEs conhecidas.
Isso localiza os ativos de uma organização voltados para a internet e sinaliza aqueles que executam softwares com CVEs conhecidas.
O catálogo cresce mais rápido do que qualquer equipe consegue processar. Mais de 40.000 CVEs foram publicadas em 2024, um aumento de 38 por cento em relação ao ano anterior, uma média de 108 por dia.
As pontuações de severidade por si só não resolvem o problema. A pontuação média CVSS em 2024 foi de 6,67, portanto, uma varredura em qualquer ambiente real retorna centenas de resultados classificados como médios ou altos. Tratar todos eles como urgentes é impossível.
A maioria nunca é usada em um ataque. A Qualys descobriu que apenas 0,9 por cento das CVEs de 2024 foram exploradas por atacantes. A pequena fração explorada é o que importa, e ela se move rapidamente. A Wiz relata que 23,6 por cento das CVEs exploradas são atacadas no dia ou antes do dia em que são divulgadas.
Algumas falhas exigem, genuinamente, ação urgente. A equipe de inteligência de ameaças da CloudSEK sinalizou a CVE-2023-42027, uma vulnerabilidade crítica de falsificação de solicitação entre sites (CSRF) no IBM CICS TX, para correção imediata. Encontrar CVEs é a parte fácil. Decidir quais corrigir primeiro é o verdadeiro trabalho.
Três sistemas de pontuação ajudam a classificar o que corrigir, e cada um responde a uma pergunta diferente. O Common Vulnerability Scoring System avalia a severidade, enquanto dois sinais mais recentes adicionam o contexto ausente da exploração.
A distinção é prática. Uma CVE com uma pontuação CVSS alta, mas com uma probabilidade EPSS próxima de zero, muitas vezes pode esperar. Uma CVE com exploração ativa confirmada merece atenção imediata porque os atacantes a estão usando agora. Severidade mais explorabilidade mais exposição é melhor do que apenas severidade.
Os dois termos se sobrepõem tanto que as pessoas os usam de forma intercambiável, e por um bom motivo. A maioria dos scanners de vulnerabilidade funciona comparando ativos com dados de CVE, portanto, uma varredura de CVE é o núcleo do que eles fazem.
A diferença está no escopo. Um scanner de CVE foca em CVEs catalogadas e nas versões de software que as contêm. Um scanner de vulnerabilidade mais amplo se estende a problemas que nunca recebem uma CVE, como configurações incorretas, senhas fracas e serviços expostos.
Um programa completo usa ambos os conceitos em conjunto. Ele compara ativos com o catálogo de CVE e testa as fraquezas que existem fora dele.
A varredura de CVE tem limites claros. Ela não consegue encontrar vulnerabilidades de dia zero, porque uma falha sem CVE não está no catálogo para comparação. Ela também herda todas as lacunas desse catálogo.
A precisão depende da versão dos dados. Patches retroportados, nos quais um fornecedor corrige uma falha sem alterar o número da versão, causam falsos positivos, e um inventário fraco causa falhas. Pesquisas sugerem que os scanners perdem até 30 por cento das vulnerabilidades conhecidas, dependendo de como o software é empacotado. Uma correspondência também não é prova de alcance, já que um componente vulnerável que um atacante não consegue acessar tem uma classificação inferior ao que sua pontuação sugere.
Algumas práticas mantêm a verificação de CVEs focada no risco real, em vez de apenas em números brutos.
Uma CVE conhecida só se torna uma violação quando um atacante consegue alcançar o software vulnerável. Os ativos voltados para a internet que uma organização expõe estão acessíveis agora, o que os torna os primeiros a serem encontrados.
O CloudSEK BeVigil verifica essas exposições a partir de uma perspectiva externa. Ele descobre os ativos de uma organização voltados para a internet e sinaliza aqueles que executam softwares com CVEs conhecidas, os mesmos pontos fracos que um atacante exploraria. Como a visão é externa, ele alcança sistemas esquecidos e não gerenciados que as verificações internas costumam ignorar.
A exposição é apenas metade da resposta. A Inteligência de Ameaças do CloudSEK rastreia quais CVEs os atacantes estão explorando ativamente, permitindo que uma descoberta seja classificada pela exploração no mundo real, em vez de apenas pela gravidade. Um ativo exposto executando uma CVE explorada é a combinação que se torna um incidente, e é isso que deve ir para o topo da lista.
Cada descoberta de CVE é mapeada juntamente com os serviços, domínios e ativos em nuvem expostos que ela afeta, oferecendo uma visão abrangente da sua superfície de ataque externa. O objetivo principal? Identificar instantaneamente aquelas vulnerabilidades esquecidas e persistentes antes que outra pessoa as encontre.
Um scanner de CVE verifica softwares e sistemas em relação ao catálogo de vulnerabilidades conhecidas publicamente. Ele identifica as versões em execução em cada ativo, compara-as com os registros de CVE e relata quais falhas conhecidas estão presentes.
Um CVE é o identificador único de uma vulnerabilidade específica. Uma pontuação CVSS é uma classificação separada, de 0 a 10, que mede a gravidade da vulnerabilidade. Um nomeia a falha, o outro a classifica.
Não. Um scanner de CVE encontra apenas vulnerabilidades já publicadas com um identificador CVE. Falhas zero-day ainda não possuem um CVE, portanto, estão fora do escopo que a verificação de CVE pode detectar.
Continuamente, ou pelo menos a cada lançamento. Novos CVEs são publicados diariamente, cerca de 108 por dia em 2024, portanto, a verificação vinculada a pipelines de CI/CD detecta exposições à medida que o software e o catálogo mudam.
O catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA é a lista oficial de CVEs confirmados como explorados em ataques reais. As equipes de segurança o utilizam para priorizar as vulnerabilidades que os atacantes estão realmente explorando.
Basicamente. A maioria dos scanners de vulnerabilidades é baseada em CVE, então os termos se sobrepõem. Um scanner de CVE concentra-se em CVEs catalogados, enquanto um scanner de vulnerabilidades mais amplo sinaliza configurações incorretas e exposições que nunca recebem um ID de CVE.
