Application Security

Che cos'è CVE (Common Vulnerabilities and Exposures)?

CVE sta per Common Vulnerabilities and Exposures. È un sistema che tiene traccia delle vulnerabilità informatiche già note al pubblico.

Che cos’è CVE (Common Vulnerabilities and Exposures)?

CVE sta per Common Vulnerabilities and Exposures. È un sistema che tiene traccia delle vulnerabilità informatiche già note al pubblico.

Ogni record CVE ha il proprio ID, come CVE-2024-492881, e spiega una specifica debolezza in software, hardware o firmware che gli aggressori potrebbero utilizzare per sfruttare il sistema.

Il Programma CVE è stato lanciato dalla MITRE Corporation, un’organizzazione no-profit finanziata dal governo degli Stati Uniti, focalizzata sulla sicurezza informatica e sulla tecnologia. Oggi, MITRE continua a gestire il sistema CVE con la supervisione del CVE Board, un gruppo che include esperti di sicurezza, fornitori e stakeholder globali. Organizzazioni, fornitori, strumenti di sicurezza e ricercatori in tutto il mondo utilizzano CVE per tracciare le vulnerabilità e gestire le patch.

Perché CVE è importante nella sicurezza informatica

Prima di CVE, i ricercatori e le organizzazioni si affidavano a schemi di denominazione separati, il che rendeva difficile tracciare le vulnerabilità attraverso diversi strumenti e report.

CVE aiuta a risolvere questo problema offrendo:

  • Identificatori coerenti per ogni vulnerabilità
  • Visibilità centralizzata nel database di sicurezza globale
  • Collaborazione più semplice tra fornitori, ricercatori e organizzazioni coinvolte nella sicurezza informatica.

CVE costituisce la base per strumenti di sicurezza come scanner di vulnerabilità, SCA, ASPM e sistemi di gestione delle patch che si affidano agli ID CVE per rilevare e dare priorità ai rischi.

Come funziona CVE?

Ogni record CVE nel database delle vulnerabilità include

  • Un ID CVE - un identificatore univoco per una vulnerabilità
  • Una Descrizione - spiegazione della vulnerabilità
  • Riferimenti - fonti esterne affidabili che forniscono informazioni dettagliate sulla vulnerabilità
  • Un Punteggio CVSS - valutazione della gravità, una valutazione che indica quanto seria o impattante sia una vulnerabilità se sfruttata.

Tutti i CVE sono archiviati pubblicamente su cve.org, e anche replicati nel National Vulnerability Database (NVD) mantenuto da NIST (National Institute of Standards and Technology), che è un’agenzia non regolatoria del Dipartimento del Commercio degli Stati Uniti.

Vulnerabilità Conosciute vs. Sconosciute

Vulnerabilità Conosciute

Vulnerabilità di cui le organizzazioni di sicurezza e i ricercatori sono a conoscenza e per le quali possono fornire patch per affrontarle.

Le vulnerabilità conosciute sono spesso già pubblicate in database come CVE o NVD.

Esempio:

CVE-2017-5638 — la vulnerabilità di Apache Struts sfruttata nella violazione di Equifax (2017).

Vulnerabilità Sconosciute (Zero-Day)

Questi sono difetti non scoperti o non divulgati; esistono nel software ma non sono ancora documentati nei database CVE.

Gli attaccanti possono sfruttarli prima che il fornitore rilasci una patch. Questo è un difetto molto pericoloso.

Esempio:

Una vulnerabilità del browser viene utilizzata dagli attaccanti prima che Google o Microsoft rilascino una correzione.

Termini Correlati

  • NVD (National Vulnerability Database)
  • CVSS (Common Vulnerability Scoring System)
  • Vulnerabilità Zero-Day
  • Exploit
  • Gestione delle Patch
  • Gestione delle Vulnerabilità
  • Enumerazione delle Debolezze Comuni (CWE)

FAQ: CVE

Cos’è un ID CVE?

Un ID CVE è un identificatore unico assegnato a una vulnerabilità divulgata pubblicamente (ad esempio, CVE-2025-01234).

Chi gestisce il sistema CVE?

Il Programma CVE è gestito dalla MITRE Corporation, con la supervisione del CVE Board e finanziamenti da parte di agenzie governative statunitensi come il Dipartimento della Sicurezza Interna (DHS) e CISA.

Tutte le vulnerabilità sono elencate nel CVE?

No. Solo le vulnerabilità pubblicamente conosciute ricevono ID CVE. Le vulnerabilità sconosciute o le vulnerabilità Zero-day non sono ancora registrate.

Come si relazionano CVE e CVSS?

CVE identifica la vulnerabilità; CVSS (Common Vulnerability Scoring System) ne misura la gravità.

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)