CVE
Bijgewerkt 29 augustus 20261 min leestijd
Een CVE is een uniek identificatienummer voor een publiek bekende kwetsbaarheid in software of hardware, bijvoorbeeld CVE-2021-44228. Het CVE-programma wordt beheerd door MITRE en zorgt ervoor dat scanners, advisories en beheerders wereldwijd over exact hetzelfde lek praten.
CVE staat voor Common Vulnerabilities and Exposures: een wereldwijd register van publiek bekende kwetsbaarheden in software en hardware. Elke geregistreerde kwetsbaarheid krijgt een uniek nummer, zoals CVE-2021-44228, zodat iedereen het over hetzelfde lek heeft.
Wat betekent het
Een CVE-nummer bestaat uit het voorvoegsel CVE, het jaar van toekenning en een volgnummer: CVE-2024-3094 is dus een kwetsbaarheid die in 2024 werd geregistreerd. Het CVE-programma bestaat sinds 1999 en wordt beheerd door de Amerikaanse non-profitorganisatie MITRE, met financiering van de Amerikaanse overheid.
De nummers worden uitgegeven door zogeheten CVE Numbering Authorities (CNA’s): softwareleveranciers, beveiligingsbedrijven en onderzoeksinstituten die zelf nummers mogen toekennen voor kwetsbaarheden in hun eigen domein. Een CVE-record bevat een korte beschrijving, de getroffen producten en verwijzingen naar advisories. Databases zoals de Amerikaanse National Vulnerability Database (NVD) verrijken die records met onder meer een CVSS-score die de ernst uitdrukt.
Waarom het ertoe doet
Zonder gedeelde naamgeving zou elk securitybedrijf hetzelfde lek anders noemen, precies het probleem dat vóór 1999 bestond. Dankzij CVE-nummers kunnen scanners, patchbeheer-tools, advisories en nieuwsberichten naar exact dezelfde kwetsbaarheid verwijzen. Voor beheerders is het CVE-nummer het startpunt: u zoekt het op in de NVD, ziet welke versies geraakt zijn en of er een patch of workaround beschikbaar is.
Let wel: niet elke kwetsbaarheid heeft een CVE. Lekken die nooit publiek gemeld worden, zoals zero-days die in stilte worden misbruikt, staan nergens geregistreerd. Een schone CVE-zoekopdracht betekent dus niet dat uw software veilig is.
Voorbeeld
Het bekendste voorbeeld van de afgelopen jaren is CVE-2021-44228, beter bekend als Log4Shell: een kwetsbaarheid in de Java-logbibliotheek Apache Log4j met de maximale CVSS-score van 10.0. Doordat het lek één duidelijk nummer had, konden organisaties wereldwijd binnen enkele uren controleren of hun software geraakt was en gericht patchen.
Bronnen
Veelgestelde vragen
Wie kent CVE-nummers toe?
CVE Numbering Authorities (CNA's): leveranciers, beveiligingsbedrijven en onderzoeksorganisaties die onder coördinatie van MITRE nummers mogen uitgeven voor kwetsbaarheden in hun eigen domein.
Wat betekenen de cijfers in een CVE-nummer?
Het eerste getal is het jaar waarin het nummer werd toegekend, het tweede is een volgnummer. CVE-2021-44228 werd dus in 2021 geregistreerd.
Waar zoekt u een CVE op?
Op cve.org, de officiële site van het CVE-programma, of in de National Vulnerability Database (nvd.nist.gov), die records verrijkt met onder meer CVSS-scores.
Heeft elke kwetsbaarheid een CVE-nummer?
Nee. Alleen kwetsbaarheden die gemeld en geregistreerd zijn, krijgen een nummer. Onbekende of geheimgehouden lekken, zoals actief misbruikte zero-days, staan er niet in.
Verwante artikelen
- BegrippenCVSSCVSS geeft kwetsbaarheden een cijfer van 0.0 tot 10.0. Lees hoe de base score is opgebouwd, wat v3.1 en v4.0 onderscheidt en waarom een score geen risico is.
- BegrippenResponsible disclosureResponsible disclosure is het vertrouwelijk melden van een kwetsbaarheid, zodat een organisatie het lek kan dichten voordat de details openbaar worden.
- BegrippenZero-dayEen zero-day is een kwetsbaarheid die nog onbekend is bij de leverancier, waardoor er nog geen patch bestaat. Lees hoe zero-days werken en wat u ertegen doet.