Application Security

Mikä on CVE (Common Vulnerabilities and Exposures)?

CVE tarkoittaa yleisiä haavoittuvuuksia ja altistuksia. Se on järjestelmä, joka seuraa kyberturvallisuuden haavoittuvuuksia, jotka ovat jo yleisesti tunnettuja.

Mikä on CVE (Common Vulnerabilities and Exposures)?

CVE tarkoittaa Common Vulnerabilities and Exposures. Se on järjestelmä, joka seuraa kyberturvallisuuden haavoittuvuuksia, jotka ovat jo yleisesti tunnettuja.

Jokaisella CVE-tietueella on oma tunnus, kuten CVE-2024-492881, ja se selittää tietyn heikkouden ohjelmistossa, laitteistossa tai laiteohjelmistossa, jota hyökkääjät voivat käyttää järjestelmän hyväksikäyttöön.

CVE-ohjelman käynnisti MITRE Corporation, Yhdysvaltain liittovaltion rahoittama voittoa tavoittelematon organisaatio, joka keskittyy kyberturvallisuuteen ja teknologiaan. Nykyään MITRE jatkaa CVE-järjestelmän hallintaa CVE-johtokunnan valvonnassa—ryhmä, johon kuuluu turvallisuusasiantuntijoita, toimittajia ja globaaleja sidosryhmiä. Organisaatiot, toimittajat, turvallisuustyökalut ja tutkijat ympäri maailmaa käyttävät CVE

haavoittuvuuksien seuraamiseen ja korjausten hallintaan.

Miksi CVE on tärkeä kyberturvallisuudessa

Ennen CVE

tutkijat ja organisaatiot luottivat erillisiin nimeämisjärjestelmiin, mikä teki vaikeaksi seurata haavoittuvuuksia eri työkalujen ja raporttien välillä.

CVE auttaa ratkaisemaan tämän ongelman tarjoamalla:

  • Johdonmukaiset tunnisteet jokaiselle haavoittuvuudelle
  • Keskitetty näkyvyys globaaliin turvallisuustietokantaan
  • Helpompi yhteistyö toimittajien, tutkijoiden ja kyberturvallisuuteen osallistuvien organisaatioiden kesken.

CVE muodostaa perustan turvallisuustyökaluille, kuten haavoittuvuusskannereille, SCA, ASPM ja korjausten hallintajärjestelmille, jotka luottavat CVE-tunnuksiin riskien havaitsemisessa ja priorisoinnissa.

Kuinka CVE toimii?

Jokainen CVE-tietue haavoittuvuustietokannassa sisältää

  • CVE-tunnus - ainutlaatuinen tunniste haavoittuvuudelle
  • Kuvaus - selitys haavoittuvuudesta
  • Viitteet - luotettavat ulkoiset lähteet, jotka tarjoavat yksityiskohtaista tietoa haavoittuvuudesta
  • CVSS-pisteet - vakavuusluokitus, joka kertoo kuinka vakava tai vaikutus haavoittuvuus on, jos sitä hyödynnetään.

Kaikki CVE

tallennetaan julkisesti osoitteessa cve.org, ja ne peilataan myös National Vulnerability Database (NVD) -tietokantaan, jota ylläpitää NIST (National Institute of Standards and Technology), joka on Yhdysvaltain kauppaministeriön ei-sääntelyvirasto.

Tunnetut vs. tuntemattomat haavoittuvuudet

Tunnetut haavoittuvuudet

Haavoittuvuudet, joista tietoturvaorganisaatiot ja tutkijat ovat tietoisia ja joihin voidaan tarjota korjauksia haavoittuvuuksien korjaamiseksi.

Tunnetut haavoittuvuudet ovat usein jo julkaistu tietokannoissa kuten CVE tai NVD.

Esimerkki:

CVE-2017-5638 — Apache Struts -haavoittuvuus, jota hyödynnettiin Equifax-murrossa (2017).

Tuntemattomat (Zero-Day) haavoittuvuudet

Nämä ovat löytämättömiä tai paljastamattomia virheitä; ne ovat olemassa ohjelmistossa, mutta eivät vielä dokumentoitu CVE-tietokannoissa.

Hyökkääjät voivat hyödyntää niitä ennen kuin toimittaja julkaisee korjauksen. Tämä on virhe, joka on erittäin vaarallinen.

Esimerkki:

Selaimen haavoittuvuutta käytetään hyökkääjien toimesta ennen kuin Google tai Microsoft julkaisee korjauksen.

Liittyvät termit

  • NVD (Kansallinen haavoittuvuustietokanta)
  • CVSS (Yhteinen haavoittuvuuksien pisteytysjärjestelmä)
  • Nollapäivähaavoittuvuus
  • Hyödynnös
  • Korjausten hallinta
  • Haavoittuvuuksien hallinta
  • Yhteinen heikkouksien luokittelu (CWE)

FAQ: CVE

Mikä on CVE-tunnus?

CVE-tunnus on ainutlaatuinen tunniste, joka annetaan julkisesti paljastetulle haavoittuvuudelle (esim. CVE-2025-01234).

Kuka ylläpitää CVE-järjestelmää?

CVE-ohjelmaa hallinnoi MITRE Corporation, CVE-hallituksen valvonnassa ja Yhdysvaltain hallituksen virastojen, kuten Department of Homeland Security (DHS) ja CISA, rahoituksella.

Ovatko kaikki haavoittuvuudet listattu CVE
?

Ei. Vain julkisesti tunnetut haavoittuvuudet saavat CVE-tunnuksia. Tuntemattomia haavoittuvuuksia tai nollapäivähaavoittuvuuksia ei ole vielä rekisteröity.

Miten CVE ja CVSS liittyvät toisiinsa?

CVE tunnistaa haavoittuvuuden; CVSS (Yhteinen haavoittuvuuksien pisteytysjärjestelmä) mittaa sen vakavuutta.

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)