الثغرات الأمنية الشائعة ونقاط الضعف

الشعار

يُوفّر نظام الثغرات الأمنية الشائعة ( CVE )، الذي كان يُعرف سابقًا باسم تعداد الثغرات الأمنية الشائعة ، [ 1 ] طريقة مرجعية للثغرات الأمنية المعروفة في مجال أمن المعلومات . [ 2 ] ويتولى معهد هندسة وتطوير أنظمة الأمن الداخلي الأمريكي (FFRDC)، الذي تديره مؤسسة MITRE ، صيانة النظام بتمويل من قسم الأمن السيبراني الوطني التابع لوزارة الأمن الداخلي الأمريكية . [ 3 ] وقد أُطلق النظام رسميًا للجمهور في سبتمبر 1999. [ 4 ]

يستخدم بروتوكول أتمتة محتوى الأمان CVE، ويتم إدراج معرفات CVE في نظام MITRE بالإضافة إلى كونها أساس قاعدة بيانات الثغرات الأمنية الوطنية الأمريكية . [ 5 ]

معرّفات CVE

تُعرّف وثائق مؤسسة MITRE مُعرّفات CVE (وتُسمى أيضًا "أسماء CVE" و"أرقام CVE" و"معرفات CVE" و"CVEs") بأنها مُعرّفات فريدة وشائعة لنقاط الضعف الأمنية المعروفة في حزم البرامج المنشورة. تاريخيًا، كانت مُعرّفات CVE تُصنّف في البداية على أنها "مرشحة" ("CAN-")، وكان من الممكن ترقيتها لاحقًا إلى إدخالات ("CVE-")، ولكن تم إيقاف هذه الممارسة في عام 2005 [ 6 ] [ 7 ] ، وأصبحت جميع المُعرّفات الآن تُصنّف على أنها CVEs. لا يضمن تخصيص رقم CVE أن يصبح إدخال CVE رسميًا (على سبيل المثال، قد يُخصص CVE بشكل غير صحيح لمشكلة ليست ثغرة أمنية، أو يُكرر إدخالًا موجودًا). ​​في حال عدم استيفاء المعايير، يُمكن لمؤسسة MITRE أو هيئة ترقيم CVE (CNA) وضع الإدخال في حالة "مرفوض" بشكل فوري.

يتم تخصيص أرقام CVE من قِبل هيئة ترقيم CVE (CNA). [ 8 ] مع أن بعض الموردين كانوا يعملون كهيئة ترقيم CVE سابقًا، إلا أن الاسم والتصنيف لم يُعتمدا إلا في 1 فبراير 2005. [ 9 ] هناك أربعة أنواع رئيسية من تخصيص أرقام CVE:

  1. تتولى مؤسسة MITRE دور المحرر والمسؤول الرئيسي عن المحتوى.
  2. تقوم العديد من شركات تصنيع أجهزة الكمبيوتر بتخصيص أرقام CVE لمنتجاتها الخاصة (مثل مايكروسوفت، أوراكل، إتش بي، ريد هات).
  3. قد يقوم منسق طرف ثالث، مثل مركز تنسيق CERT، بتخصيص أرقام CVE للمنتجات غير المشمولة بأرقام CNA الأخرى.
  4. في إحدى الحالات، مُنح الباحثون دور محلل الشبكة العصبية. [ 10 ]

عند التحقيق في ثغرة أمنية أو ثغرة أمنية محتملة، يُفيد الحصول على رقم CVE مبكرًا. قد لا تظهر أرقام CVE في قواعد بيانات MITRE أو NVD لفترة من الزمن (أيام، أسابيع، شهور، أو حتى سنوات) بسبب مشكلات محظورة (حيث تم تخصيص رقم CVE ولكن لم يتم نشر المشكلة)، أو في حالات سابقة لم تقم فيها MITRE بالبحث في البيانات وكتابة تقرير عنها بسبب نقص الموارد. تكمن فائدة تحديد رقم CVE مبكرًا في إمكانية الرجوع إليه في جميع المراسلات والتنسيقات اللاحقة لضمان أن جميع الأطراف تشير إلى الثغرة الأمنية نفسها. تتوفر معلومات حول الحصول على مُعرّفات CVE للمشكلات المتعلقة بمشاريع المصادر المفتوحة من Red Hat [ 11 ] و GitHub [ 12 ] .

تُمنح رموز CVE للبرامج التي تم إصدارها للجمهور، بما في ذلك الإصدارات التجريبية والإصدارات ما قبل الإطلاق إذا كانت شائعة الاستخدام. تُصنّف البرامج التجارية ضمن فئة "البرامج المُصدرة للجمهور"، بينما لم تكن البرامج المُصممة خصيصًا وغير المُوزعة تُمنح رموز CVE في السابق. خلال العقدين الأولين من البرنامج، لم تُمنح الخدمات (مثل مزود خدمة البريد الإلكتروني عبر الإنترنت) رموز CVE للثغرات الأمنية الموجودة فيها (مثل ثغرة XSS) إلا إذا كانت المشكلة موجودة في منتج برمجي أساسي مُوزع للجمهور. لم تُنشر قواعد رسمية بشأن هذا التغيير، لكن بعض منظمات CNA، بما فيها MITRE، بدأت بمنح رموز CVE للثغرات الأمنية في الخدمات منذ عام 2000. [ 13 ]

حقول بيانات CVE

تحتوي قاعدة بيانات CVE على عدة حقول:

وصف

هذا وصف نصي موحد للمشكلة (المشاكل). أحد الأمثلة الشائعة هو:

**محجوز** تم حجز هذا المرشح من قبل منظمة أو فرد سيستخدمه عند الإعلان عن مشكلة أمنية جديدة. سيتم توفير تفاصيل هذا المرشح عند نشره.

هذا يعني أن رقم الإدخال قد حُجز من قِبل Mitre لمشكلة معينة، أو أن جهة معتمدة لتخصيص الثغرات الأمنية (CNA) قد حجزت الرقم. لذا، عندما تطلب جهة معتمدة لتخصيص الثغرات الأمنية مجموعة من أرقام CVE مسبقًا (على سبيل المثال، تطلب Red Hat حاليًا أرقام CVE في مجموعات من 500 رقم)، سيتم وضع علامة "محجوز" على رقم CVE حتى لو لم تُخصص الجهة المعتمدة لتخصيصه لفترة من الوقت. إلى حين تخصيص رقم CVE، وإبلاغ Mitre بالأمر (أي انتهاء فترة الحظر ونشر المشكلة)، وقيام Mitre بدراسة المشكلة وكتابة وصف لها، ستظهر الإدخالات على أنها "**محجوزة**".

تاريخ الإنشاء

هذا هو تاريخ إنشاء الإدخال. بالنسبة لأرقام CVE المُخصصة مباشرةً من قِبل Mitre، فهذا هو تاريخ إنشاء Mitre لإدخال CVE. أما بالنسبة لأرقام CVE المُخصصة من قِبل جهات إدارة الثغرات الأمنية (مثل Microsoft وOracle وHP وRed Hat)، فهذا هو أيضًا تاريخ الإنشاء من قِبل Mitre، وليس من قِبل جهة إدارة الثغرات الأمنية. عندما تطلب جهة إدارة ثغرات أمنية مجموعة من أرقام CVE مُسبقًا، يكون تاريخ الإدخال هو تاريخ تخصيص المجموعة لها.

الحقول المهملة

كانت الحقول التالية تُستخدم سابقًا في سجلات CVE، ولكنها لم تعد تُستخدم.

  • المرحلة: المرحلة التي يوجد فيها CVE (على سبيل المثال، CAN، CVE).
  • التصويت: في السابق، كان أعضاء مجلس الإدارة يصوتون بنعم أو لا على ما إذا كان ينبغي قبول CAN وتحويلها إلى CVE أم لا.
  • التعليقات: تعليقات على الموضوع.
  • تاريخ الاقتراح: عندما طُرحت القضية لأول مرة.

تغييرات في بناء الجملة

من أجل دعم معرفات CVE التي تتجاوز CVE-YEAR-9999 (وهي مشكلة تُعرف باسم "مشكلة CVE10k" [ 14 ] )، تم إجراء تغيير على صيغة CVE في عام 2014 ودخل حيز التنفيذ في 13 يناير 2015. [ 15 ]

صيغة CVE-ID الجديدة متغيرة الطول وتتضمن ما يلي:

بادئة CVE + السنة + أرقام عشوائية

تبدأ الأرقام العشوائية ذات الطول المتغير بأربعة أرقام ثابتة، وتتوسع بأرقام عشوائية عند الحاجة فقط خلال السنة التقويمية؛ على سبيل المثال، CVE-YYYY-NNNN، وإذا لزم الأمر CVE-YYYY-NNNNN، وCVE-YYYY-NNNNNN، وهكذا. يتوافق هذا المخطط مع معرّفات CVE-IDs المُخصصة مسبقًا، والتي تتضمن جميعها أربعة أرقام على الأقل.

ابحث عن معرّفات CVE

يمكن البحث في قاعدة بيانات Mitre CVE في CVE List Search ، ويمكن البحث في قاعدة بيانات NVD CVE في Search CVE and CCE Vulnerability Database .

استخدام CVE

تُستخدم معرّفات CVE لتحديد الثغرات الأمنية:

تُعدّ قاعدة بيانات الثغرات الأمنية الشائعة (CVE) قاموسًا للأسماء الشائعة (أي مُعرّفات CVE) للثغرات الأمنية المعروفة في مجال أمن المعلومات. تُسهّل مُعرّفات CVE الشائعة تبادل البيانات بين قواعد بيانات وأدوات أمن الشبكات المختلفة، وتُوفّر أساسًا لتقييم مدى تغطية أدوات أمن المؤسسة. إذا تضمن تقريرٌ من إحدى أدوات الأمان لديك مُعرّفات CVE، فيمكنك حينها الوصول بسرعة ودقة إلى معلومات الإصلاح في قاعدة بيانات واحدة أو أكثر من قواعد البيانات المتوافقة مع CVE لمعالجة المشكلة. [ 16 ]

يُنصح المستخدمون الذين تم تخصيص معرف CVE لهم لثغرة أمنية بالتأكد من وضع المعرف في أي تقارير أمنية ذات صلة، وصفحات ويب، ورسائل بريد إلكتروني، وما إلى ذلك.

مشاكل تخصيص CVE

وفقًا للقسم 7 من قواعد CNA، يتمتع البائع الذي يتلقى تقريرًا عن ثغرة أمنية بسلطة تقديرية كاملة فيما يتعلق بها. [ 17 ] قد يؤدي هذا إلى تضارب في المصالح، إذ قد يحاول البائع ترك الثغرات دون إصلاح برفضه منحها رمز CVE في البداية، وهو قرار لا يمكن لشركة Mitre التراجع عنه. يهدف مشروع "!CVE" (وليس CVE)، الذي أُعلن عنه في عام 2023، إلى جمع الثغرات التي ينكرها البائعون، طالما اعتبرتها لجنة من الخبراء في المشروع صحيحة. [ 18 ]

مُنحت مُعرّفات CVE لمشاكل وهمية ومشاكل لا تُشكّل أي عواقب أمنية. [ 19 ] واستجابةً لذلك، تقدّم عدد من مشاريع المصادر المفتوحة بطلبات لتصبح هيئة ترقيم CVE (CNA) الخاصة بها. [ 20 ]

مشاكل التمويل لعام 2025

في 15 أبريل 2025، أفادت التقارير بأن العقد المبرم بين شركة MITRE والحكومة الأمريكية، والذي كان من المقرر أن ينتهي في اليوم التالي، [ 21 ] سيُسمح له بالانتهاء. وذكرت التقارير أن انتهاء العقد سيؤدي إلى إنهاء الجانب التشغيلي لبرنامج CVE، بما في ذلك تخصيص أرقام CVE جديدة، بينما ستظل قاعدة البيانات متاحة عبر GitHub . [ 22 ]

قبل انتهاء مدة العقد مباشرة، تم تمديده لمدة 11 شهرًا، مما حال دون إغلاق البرنامج. [ 23 ]

بعد خطر انتهاء التمويل في 16 مارس 2026، صرّح نيك أندرسن، القائم بأعمال مدير وكالة الأمن السيبراني وأمن البنية التحتية (CISA)، بأن البرنامج يحظى الآن بتمويل كامل. وأفاد بيت ألور، المؤسس المشارك لمؤسسة مكافحة التطرف العنيف (CVE Foundation)، بأن تمويل برامج مكافحة التطرف العنيف قد أُعيد هيكلته من بند اختياري إلى أحد البرامج الأساسية التي سيتم تمويلها. [ 24 ]

انظر أيضاً

مراجع

  1. "CVE - نحو تعداد مشترك للثغرات الأمنية" . ١٨ أبريل ٢٠٢٥. مؤرشف من الأصل في ١٨ أبريل ٢٠٢٥. تم الاطلاع عليه في ٢٩ أبريل ٢٠٢٥ .
  2. وو، شياوكسوي؛ تشنغ، وي؛ تشن، شيانغ؛ وانغ، فانغ؛ مو، ديجون (2020). "طريقة بناء مجموعة بيانات تقارير الأخطاء الأمنية واسعة النطاق بمساعدة CVE" . مجلة الأنظمة والبرمجيات . 160 110456. doi : 10.1016/j.jss.2019.110456 . S2CID 209056007. تاريخ الاسترجاع: 24 أكتوبر 2022 . 
  3. "CVE - الثغرات الأمنية الشائعة ونقاط الضعف" . مؤسسة ميتري . 3 يوليو 2007. مؤرشف من الأصل في 19 ديسمبر 2020. تم الاطلاع عليه في 18 يونيو 2009. CVE برعاية قسم الأمن السيبراني الوطني التابع لوزارة الأمن الداخلي الأمريكية.
  4. "CVE - التاريخ" . cve.mitre.org . مؤرشف من الأصل في 8 يناير 2020. تم الاطلاع عليه في 25 مارس 2020 .
  5. "CVE - الثغرات الأمنية الشائعة (CVE)" . cve.mitre.org . مؤرشف من الأصل في 7 أبريل 2013. تم الاطلاع عليه في 8 أبريل 2013 .
  6. "CVE - الأسئلة الشائعة" . cve.mitre.org . مؤرشف من الأصل بتاريخ 10 أبريل 2018. تم الاطلاع عليه بتاريخ 1 سبتمبر 2021 .
  7. كاونز، جيك (13 أغسطس 2009). "مراجعة (4) CVE" . قاعدة بيانات الثغرات الأمنية في أنظمة التشغيل: كل شيء عرضة للاختراق . مؤرشف من الأصل في 1 سبتمبر 2021. تم الاطلاع عليه في 1 سبتمبر 2021 .
  8. "CVE - هيئات ترقيم CVE" . مؤسسة MITRE . 1 فبراير 2015. تم الاطلاع عليه في 5 مارس 2024 .
  9. "CVE - مدونة CVE: قصتنا مع CVE: تاريخ برنامج CVE القديم - هل كان لدى مركز استجابة أمان مايكروسوفت القدرة على التنبؤ بالثغرات؟" (بقلم كاتب ضيف)" . cve.mitre.org . تاريخ الاطلاع: 17 سبتمبر 2021 .
  10. "CVE - مدونة CVE: قصتي مع CVE: كيف أصبحت أول باحث في مجال الثغرات الأمنية في برنامج CVE" (مؤلف ضيف) . 15 مارس 2021. مؤرشف من الأصل في 15 مارس 2021. تم الاطلاع عليه في 29 أبريل 2025 .
  11. "دليل طلب CVE مفتوح المصدر" . شركة ريد هات، ١٤ نوفمبر ٢٠١٦. تم الاطلاع عليه بتاريخ ٢٩ مايو ٢٠١٩. توجد عدة طرق لتقديم الطلب، وذلك بحسب متطلباتك.
  12. "حول إشعارات أمان GitHub" . GitHub . مؤرشف من الأصل في 23 ديسمبر 2021. تم الاسترجاع في 23 ديسمبر 2021. تستند إشعارات أمان GitHub إلى قائمة الثغرات الأمنية الشائعة (CVE) .
  13. "CVE - CVE-2000-0081" . 4 ديسمبر 2021. مؤرشف من الأصل في 4 ديسمبر 2021. تم الاطلاع عليه في 29 أبريل 2025 .
  14. كريستي، ستيفن م. (12 يناير 2007). "CVE - مشكلة CVE-10K" . cve.mitre.org . مؤسسة MITRE . تم الاطلاع عليه بتاريخ 25 نوفمبر 2023 .
  15. "تغيير في صيغة معرّف CVE - CVE" . cve.mitre.org . 13 سبتمبر 2016.
  16. "CVE - حول CVE" . cve.mitre.org . تم الاطلاع عليه بتاريخ 28 يوليو 2015 .
  17. "قواعد هيئة ترقيم CVE - قواعد التخصيص" (ملف PDF) . مؤسسة MITRE. 1 فبراير 2020. الصفحات 13-15 . مؤرشف (ملف PDF) من الأصل في 7 ديسمبر 2023. تم الاطلاع عليه في 6 ديسمبر 2023 . 
  18. إيدج، جيك (5 ديسمبر 2023). "إضافة معلومات عن الثغرات الأمنية (CVEs) إلى معلومات أخرى عنها (!CVEs)" . lwn.net . مؤرشف من الأصل في 21 فبراير 2024. تم الاطلاع عليه في 21 فبراير 2024 .
  19. إيدج، جيك (13 سبتمبر 2023). "مشكلة CVE الزائفة" . lwn.net .
  20. "نقطة تحول في أعداد CVE" . LWN.net . ١٤ فبراير ٢٠٢٤. مؤرشف من الأصل في ٢٢ فبراير ٢٠٢٤. تم الاطلاع عليه في ٢١ فبراير ٢٠٢٤ .
  21. "عقد مع مؤسسة MITRE" . www.usaspending.gov . تم الاطلاع عليه بتاريخ 16 أبريل 2025 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  22. برادلي، توني (15 أبريل 2025). "عالم الأمن السيبراني على حافة الهاوية مع استعداد برنامج CVE للتوقف عن العمل" . فوربس . مؤرشف من الأصل في 17 يوليو 2025. تم الاطلاع عليه في 16 أبريل 2025 .
  23. برونفيلد، سينثيا (16 أبريل 2025). "برنامج مكافحة الثغرات الأمنية يتجنب نهايته السريعة بعد أن نفذت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) تمديدًا للعقد لمدة 11 شهرًا" . موقع CSO الإلكتروني . مؤرشف من الأصل في 15 أبريل 2025. تم الاطلاع عليه في 16 أبريل 2025 .
  24. برونفيلد، سينثيا (9 مارس 2026). "تأمين تمويل برنامج مكافحة التطرف العنيف، مما يخفف المخاوف من تكرار الأزمة" . موقع CSO الإلكتروني . تم الاطلاع عليه في 5 مايو 2026 .