Élesedett a CVSS 4.0
Elkészült a sebezhetőségek értékelésére szolgáló CVSS rendszer legújabb, 4.0-ás, végleges kiadása.![](/images/ads/biztonsagcenter/bc_keres_cseresl_800x300.jpg)
A CVSS (Common Vulnerability Scoring System) rendszer első kiadása 2005-ben jelent meg, és azóta rendszeres időközönként formálódott. Erre szükség is volt, hiszen a technológia, illetve a fenyegetettségek és az azok kihasználására irányuló támadások is rengeteget változtak az évek során.
A CVSS karbantartásával foglakozó FIRST (Forum of Incident Response and Security Teams) 2018-ban tette elérhetővé a CVSS 3.0-ás kiadásának végleges verzióját, amelyet (illetve annak újabb alverzióit) azóta is széles körben használják a biztonsági cégek, szakemberek. Ugyanakkor a 3-as verzió kapcsán is felmerültek újabb igények, amiket a FIRST (természetesen partnerek, szakértők bevonásával) igyekezett kezelni. Ennek eredményeként született meg a CVSS 4.0.
A CVSS egyik legfontosabb célja, hogy a különféle sérülékenységeket egy egységes rendszer szerint kategorizálja, és ezáltal könnyítse meg a sebezhetőségek kiértékelését, valamint a védelmi intézkedések priorizálását. A segítségével a szervezetek biztonsági csapatai és szakemberei megalapozottabb döntéseket hozhatnak azzal kapcsolatban, hogy mikor, milyen intézkedéseket foganatosítsanak az egyes sebezhetőségek kapcsán.
A CVSS 4.0 újdonságai közül a FIRST elsősorban azt emelte ki, hogy az új keretrendszer még pontosabban, még "finomabban" definiálható módon teszi lehetővé a sérülékenységek osztályozását. Ehhez újabb mérőszámokat is bevezet, amik egyebek mellett az egyes biztonsági hibák kihasználásának automatizálhatóságára vagy akár a helyreállítás nehézségi fokára utalnak.
A FIRST nagy hangsúlyt helyezett arra is, hogy a 4.0-ás rendszer az eddigieknél hatékonyabban támogassa az ipari- és vezérlőrendszerek, valamint az IoT-megoldások kapcsán felmerülő sérülékenységek értékelését.
-
Az IBM Db2 egy újabb biztonsági javítással bővült.
-
A Docker fejlesztői egy több éve létező biztonsági rést foltoztak be.
-
A Trend Micro VPN Proxy One Pro egy biztonsági hiba miatt kapott frissítést.
-
Négy biztonsági hiba látott napvilágot az ISC BIND kapcsán.
-
Több mint egy tucat biztonsági javítással érkezett meg a legújabb Chrome verzió.
-
A Zyxel számos vezeték nélküli hozzáférési ponthoz adott ki biztonsági frissítést.
-
A Juniper több hibát javított a Junos OS-ben.
-
A Vtiger CRM két biztonsági hiba miatt kapott frissítést.
-
Az IBM WebSphere Application Serverhez egy biztonsági frissítés vált letölthetővé.
-
A SolarWinds kritikus sebezhetőségeket is orvosolt az ARM esetében.
A hibás CrowdStrike-frissítés okozta széleskörű informatikai leállások előtérbe helyezték a szoftverfrissítések kérdését. Frissítsünk vagy inkább ne?
Az ESET legújabb Threat Report jelentése átfogó képet ad az ESET szakértői csapata által 2023 decemberétől 2024 májusáig megfigyelt fenyegetettségi trendekről.