一筆漏洞從被發現到公開,背後不只是取得 CVE 編號。本系列將從漏洞通報的角度,整理 CVE 與 CNA 的角色、CVE Record、CWE 根因分類、CAPEC 攻擊模式、CVSS v3.1 與 v4.0 評分,以及 EPSS、KEV 和漏洞利用狀態。透過常見漏洞與虛構案例,練習判斷受影響版本、攻擊條件、技術影響,並將原始漏洞報告整理成清楚、可驗證的公開描述。
前言 不免俗地,系列第一篇還是先來一段前言喇賽。 去年我第一次參加鐵人賽,題目是「打雜工程師的資安修煉之路」。 原本覺得連續寫 30 天根本是在找自己麻煩,...
前言 Day 2 開始前,還是先來一段跟 CVE 完全沒關係的喇賽。 昨天 Day 1 寫完後,晚上跑去看《蜘蛛人》。買的電影套票有附爆米花和飲料,原本想說...