Application Security

Co je CVE (Common Vulnerabilities and Exposures)?

CVE znamená Common Vulnerabilities and Exposures. Je to systém, který sleduje kybernetické zranitelnosti, které jsou již veřejně známé.

Co je CVE (Common Vulnerabilities and Exposures)?

CVE znamená Common Vulnerabilities and Exposures. Je to systém, který sleduje kybernetické zranitelnosti, které jsou již veřejně známé.

Každý záznam CVE má své vlastní ID, jako například CVE-2024-492881, a vysvětluje konkrétní slabinu v softwaru, hardwaru nebo firmwaru, kterou by útočníci mohli využít k napadení systému.

Program CVE byl spuštěn MITRE Corporation, americkou federálně financovanou neziskovou organizací zaměřenou na kybernetickou bezpečnost a technologie. Dnes MITRE nadále spravuje systém CVE pod dohledem CVE Boardu—skupiny, která zahrnuje bezpečnostní experty, dodavatele a globální zainteresované strany. Organizace, dodavatelé, bezpečnostní nástroje a výzkumníci po celém světě používají CVE ke sledování zranitelností a správě oprav.

Proč je CVE důležité v kybernetické bezpečnosti

Před CVE se výzkumníci a organizace spoléhali na oddělené pojmenovací schémata, což ztěžovalo sledování zranitelností napříč různými nástroji a zprávami.

CVE pomáhá tento problém řešit nabídkou:

  • Konzistentních identifikátorů pro každou zranitelnost
  • Centralizované viditelnosti do globální bezpečnostní databáze
  • Snazší spolupráce mezi dodavateli, výzkumníky a organizacemi zapojenými do kybernetické bezpečnosti.

CVE tvoří základ pro bezpečnostní nástroje jako jsou skenery zranitelností, SCA, ASPM a systémy správy oprav, které se spoléhají na CVE ID k detekci a prioritizaci rizik.

Jak funguje CVE?

Každý záznam CVE v databázi zranitelností obsahuje

  • ID CVE - jedinečný identifikátor pro zranitelnost
  • Popis - vysvětlení zranitelnosti
  • Reference - důvěryhodné externí zdroje, které poskytují podrobné informace o zranitelnosti
  • Skóre CVSS - hodnocení závažnosti, které vám říká, jak vážná nebo jaký dopad má zranitelnost, pokud je zneužita.

Všechny CVE jsou veřejně uloženy na cve.org, a také zrcadleny v National Vulnerability Database (NVD), kterou spravuje NIST (National Institute of Standards and Technology), což je neregulační agentura Ministerstva obchodu Spojených států.

Známé vs. Neznámé zranitelnosti

Známé zranitelnosti

Zranitelnosti, o kterých bezpečnostní organizace a výzkumníci vědí a mohou poskytnout opravy k řešení těchto zranitelností.

Známé zranitelnosti jsou často již publikovány v databázích jako CVE nebo NVD.

Příklad:

CVE-2017-5638 — zranitelnost Apache Struts zneužitá při úniku dat Equifax (2017).

Neznámé (Zero-Day) zranitelnosti

Jedná se o neobjevené nebo neodhalené chyby; existují v softwaru, ale ještě nejsou zdokumentovány v databázích CVE.

Útočníci je mohou zneužít předtím, než výrobce vydá opravu. Tato chyba je velmi nebezpečná.

Příklad:

Zranitelnost prohlížeče je použita útočníky předtím, než Google nebo Microsoft vydají opravu.

Související pojmy

  • NVD (Národní databáze zranitelností)
  • CVSS (Společný systém hodnocení zranitelností)
  • Zranitelnost Zero-Day
  • Exploit
  • Správa záplat
  • Správa zranitelností
  • Společný seznam slabin (CWE)

FAQ: CVE

Co je CVE ID?

CVE ID je jedinečný identifikátor přiřazený veřejně zveřejněné zranitelnosti (např. CVE-2025-01234).

Kdo spravuje systém CVE?

Program CVE je spravován společností MITRE Corporation, pod dohledem CVE Board a financován agenturami vlády USA, jako je Ministerstvo vnitřní bezpečnosti (DHS) a CISA.

Jsou všechny zranitelnosti uvedeny v CVE?

Ne. Pouze veřejně známé zranitelnosti dostávají CVE ID. Neznámé zranitelnosti nebo zranitelnosti Zero-day nejsou dosud registrovány.

Jak spolu souvisí CVE a CVSS?

CVE identifikuje zranitelnost; CVSS (Společný systém hodnocení zranitelností) měří její závažnost.

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)