iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

一個漏洞的公開旅程:從 CVE 編號到風險判讀 系列

一筆漏洞從被發現到公開,背後不只是取得 CVE 編號。本系列將從漏洞通報的角度,整理 CVE 與 CNA 的角色、CVE Record、CWE 根因分類、CAPEC 攻擊模式、CVSS v3.1 與 v4.0 評分,以及 EPSS、KEV 和漏洞利用狀態。透過常見漏洞與虛構案例,練習判斷受影響版本、攻擊條件、技術影響,並將原始漏洞報告整理成清楚、可驗證的公開描述。

參賽天數 11 天 | 共 13 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文 團隊東大小羅第二次出征
DAY 1

Day 1 - 為什麼漏洞需要標準化通報?從 CVE 說起

前言 不免俗地,系列第一篇還是先來一段前言喇賽。 去年我第一次參加鐵人賽,題目是「打雜工程師的資安修煉之路」。 原本覺得連續寫 30 天根本是在找自己麻煩,...

2026-08-04 ‧ 由 and 分享
DAY 2

Day 2 - CVE 是什麼?CVE ID、CVE Record、CVE List 的差異

前言 Day 2 開始前,還是先來一段跟 CVE 完全沒關係的喇賽。 昨天 Day 1 寫完後,晚上跑去看《蜘蛛人》。買的電影套票有附爆米花和飲料,原本想說...

2026-08-05 ‧ 由 and 分享
DAY 3

Day 3 - CNA、Root、MITRE 與 NVD:一筆 CVE 到底是誰在處理?

先離題一下:昨天的煙火 昨天 8/5 去看大稻埕煙火。本來看到「大稻埕」三個字就有點怕,感覺是要去人群裡面練閃避技能;還好先看了脆上的建議,改去水庫停車場附近找...

2026-08-06 ‧ 由 and 分享
DAY 4

Day 4 - 一個漏洞從發現到公開的生命週期

今天沒什麼生活素材可以講,就直接進文章吧 XDD 不過在講 CVE lifecycle 前,先拿大家比較熟的網購包裹當比喻。你按下下單,不代表包裹已經在門口...

2026-08-07 ‧ 由 and 分享
DAY 5

Day 5 - CVE Record 裡通常包含哪些欄位?

遇到鐵人賽的第一個假日,本來想說終於不用上班,可以睡晚一點。結果一睜開眼睛,腦袋馬上跳出一句話:「對齁,今天的文章還是得寫。」 看了一下外面的天氣,目前好像也...

2026-08-08 ‧ 由 and 分享
DAY 6

Day 6 - 同一個 CVE 一堆網站,到底該看哪一個?

前言 原本以為把 CVE JSON 拆完後,今天應該會輕鬆一點。結果隨便拿一組 CVE ID 丟進搜尋引擎,瀏覽器分頁馬上又開了一整排。 好,看來今天也沒有比...

2026-08-09 ‧ 由 and 分享
DAY 7

Day 7 - 寫漏洞通報時,什麼資訊是「必要」的?

有些漏洞報告只有一句話: 某某功能有漏洞,可以繞過權限,請確認。 這種報告真的很省字,但收到的人完全不會省事,幾乎一定得回信追問:哪個產品?測試版本是什麼?...

2026-08-10 ‧ 由 and 分享
DAY 8

CWE 是什麼?為什麼漏洞要對應 CWE

CWE Logo 來源:CWE。 看到 CVE-2026-XXXXX,知道的是「哪一個漏洞」;看到 CWE-79,知道的則是「這類問題通常錯在哪裡」。兩串編號...

2026-08-11 ‧ 由 and 分享
DAY 9

Day 9 - 常見 CWE 怎麼分?從 XSS、SQL Injection、Path Traversal 到 RCE

前言 真的有不少廠商第一次碰到漏洞通報時,會問一些讓人不知道該先從哪裡解釋的問題。 「我們都已經修好了,可以把 CVE 撤銷嗎?」 「這會影響商譽,我是要找通報...

2026-08-12 ‧ 由 and 分享
DAY 10

Day 10 - 不要只寫表面現象:CWE 與漏洞根因

前言 唉,團隊賽又失敗了,看來還是得繼續個人單飛。 朋友還以為我今天已經發文,跑來問我文章在哪。只能說,不是我不想發,是隊伍先把我送回單人模式了 XDD 好啦,...

2026-08-13 ‧ 由 and 分享