Application Security

CVE(共通脆弱性識別子)とは何ですか?

CVEは共通脆弱性識別子を意味します。これは、すでに公に知られているサイバーセキュリティの脆弱性を追跡するシステムです。

CVE(共通脆弱性識別子)とは何か?

CVEは共通脆弱性識別子の略です。これは、すでに公に知られているサイバーセキュリティの脆弱性を追跡するシステムです。

各CVEレコードには、CVE-2024-492881のようなIDが付与されており、攻撃者がシステムを悪用するために利用できるソフトウェア、ハードウェア、またはファームウェアの特定の弱点を説明しています。

CVEプログラムは、サイバーセキュリティと技術に焦点を当てた米国の連邦資金提供を受けた非営利団体であるMITRE Corporationによって開始されました。今日、MITREはCVEボードの監督の下でCVEシステムを管理し続けています。このボードには、セキュリティ専門家、ベンダー、グローバルな利害関係者が含まれています。世界中の組織、ベンダー、セキュリティツール、研究者がCVEを使用して脆弱性を追跡し、パッチを管理しています。

サイバーセキュリティにおけるCVEの重要性

CVE以前は、研究者や組織は別々の命名スキームに依存しており、異なるツールやレポート間で脆弱性を追跡することが困難でした。

CVEは次のことを提供することでこの問題を解決します:

  • 各脆弱性に対する一貫した識別子
  • グローバルなセキュリティデータベースへの集中化された可視性
  • サイバーセキュリティに関与するベンダー、研究者、組織間の容易な協力

CVEは、脆弱性スキャナー、SCA、ASPM、パッチ管理システムなどのセキュリティツールの基盤を形成し、これらのツールはCVE IDを使用してリスクを検出し、優先順位を付けます。

CVEの仕組み

脆弱性データベースの各CVEレコードには以下が含まれます。

  • CVE ID - 脆弱性の一意の識別子
  • 説明 - 脆弱性の説明
  • 参照 - 脆弱性に関する詳細情報を提供する信頼できる外部ソース
  • CVSSスコア - 深刻度評価、脆弱性が悪用された場合の深刻さや影響を示す評価

すべてのCVEはhttps://www.cve.org/で公開されており、また、米国商務省の非規制機関であるNIST(国立標準技術研究所)が管理する**National Vulnerability Database (NVD)**にもミラーされています。

既知の脆弱性と未知の脆弱性

既知の脆弱性

セキュリティ組織や研究者が認識しており、脆弱性に対処するためのパッチを提供できる脆弱性。

既知の脆弱性は、しばしばCVEやNVDのようなデータベースに既に公開されています。

例:

CVE-2017-5638 — **Equifaxのデータ漏洩(2017年)**で悪用されたApache Strutsの脆弱性。

未知(ゼロデイ)脆弱性

未発見または未公開の欠陥で、ソフトウェアに存在するがCVEデータベースにまだ文書化されていないもの。

攻撃者はベンダーがパッチをリリースする前にそれを悪用することができます。これは非常に危険な欠陥です。

例:

GoogleやMicrosoftが修正をリリースする前に攻撃者が使用するブラウザの脆弱性。

関連用語

  • NVD (National Vulnerability Database)
  • CVSS (Common Vulnerability Scoring System)
  • ゼロデイ脆弱性
  • エクスプロイト
  • パッチ管理
  • 脆弱性管理
  • 共通脆弱性タイプ一覧 (CWE)

FAQ: CVE

CVE IDとは何ですか?

CVE IDは、公に公開された脆弱性に割り当てられる一意の識別子です(例:CVE-2025-01234)。

CVEシステムは誰が管理していますか?

CVEプログラムはMITRE Corporationによって管理されており、CVEボードの監督のもと、国土安全保障省(DHS)やCISAなどの米国政府機関によって資金提供されています。

すべての脆弱性がCVEにリストされていますか?

いいえ。公に知られている脆弱性のみがCVE IDを取得します。未知の脆弱性やゼロデイ脆弱性はまだ登録されていません。

CVEとCVSSはどのように関連していますか?

CVEは脆弱性を識別し、CVSS(共通脆弱性評価システム)はその深刻度を測定します。

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)