一筆漏洞從被發現到公開,背後不只是取得 CVE 編號。本系列將從漏洞通報的角度,整理 CVE 與 CNA 的角色、CVE Record、CWE 根因分類、CAPEC 攻擊模式、CVSS v3.1 與 v4.0 評分,以及 EPSS、KEV 和漏洞利用狀態。透過常見漏洞與虛構案例,練習判斷受影響版本、攻擊條件、技術影響,並將原始漏洞報告整理成清楚、可驗證的公開描述。
前幾天都在看「系統到底哪裡寫壞了」,今天先換個位置,坐到攻擊者那一邊看看:碰到這類弱點時,他通常會怎麼下手? CWE 在問「系統哪裡出了問題」,CAPEC 則把...
讀 CAPEC 時,如果看完標題和編號就關掉,很容易把它誤認成另一份漏洞類型清單。真正有意思的其實藏在 execution flow:它會試著還原攻擊者從找入口...
看到一筆漏洞時,CVE、CWE 與 CAPEC 常常會一起出現。三個縮寫排在一起,很容易讓人以為又要背三套分類,其實它們只是在回答三個不同問題:發生了哪一件事、...