跳到主要内容

漏洞搜索

全球权威漏洞库数据,实时追踪 CNVD、CNNVD、CVE 等漏洞,提供详细漏洞数据与精准修复方案

搜索/查看

在知识库-漏洞搜索中,在漏洞搜索框输入漏洞编号,点击【搜索】按钮即可搜索对应漏洞。

  1. 漏洞基础信息 展示漏洞编号、危害等级、关联编号、漏洞描述、CVSS V3 评分、利用难度、受影响组件数量、发布时间和更新时间,帮助用户快速了解漏洞基本情况和影响范围。

  2. 基础信息 展示漏洞的标准编号及分类信息,包括 CVE 编号、漏洞类型、CWE、CNVD/CNNVD 等关联编号和发布时间,方便用户核对漏洞来源及安全问题类型。

  3. CVSS 风险评分 展示漏洞的 CVSS V3 / CVSS V4 评分结果,可通过右侧按钮切换不同评分标准。评分区域包括总分、风险等级以及各评分指标的详细取值。

    • 利用特征:通过雷达图和指标明细展示漏洞的利用条件,包括攻击向量、攻击复杂性、所需权限、用户交互和作用域等信息,用于判断攻击者成功利用该漏洞的难度。
    • 安全影响:展示漏洞被成功利用后对系统造成的影响,包括保密性影响、完整性影响和可用性影响,帮助用户判断漏洞可能造成的数据泄露、数据篡改或服务中断风险。
  4. 利用信息 用于判断漏洞是否已经存在公开利用方式或真实攻击活动,帮助评估漏洞的实际利用风险。

    • PoC:Proof of Concept,概念验证代码或方法,用于证明漏洞可以被触发或利用,但通常不代表已经具备完整攻击能力。【已有公开验证代码,表明漏洞具备可利用性】
    • EXP:Exploit,较完整的漏洞利用代码或工具,相比 PoC 通常具有更强的可执行性,攻击者可直接或经少量修改后用于漏洞利用。【已有较完整利用代码,攻击门槛较低】
    • BoT:公开可用的利用工具或自动化攻击工具信息,表示该漏洞可能已经可以通过现成工具进行批量化或自动化利用。
  5. 漏洞分析 展示漏洞的技术原理、危害分析、复现攻击过程等信息。

  1. 影响组件 展示当前漏洞影响的组件、受影响版本范围及对应安全版本,帮助用户确认自身使用的组件是否受影响,并选择合适的修复或升级版本。

点击组件名称,可以查看修复建议详情:

Q1:CVSS 分数越高,是不是就一定要优先修复? CVSS 分数反映漏洞的技术严重程度,但实际修复优先级还需要结合是否影响当前组件、是否存在公开利用、利用难度和业务环境综合判断。

Q2:严重漏洞一定很容易被攻击吗? 不一定。危害等级和利用难度是两个不同维度。某些漏洞影响很严重,但可能需要特定权限、用户交互或复杂攻击条件才能利用。

Q3:什么是“利用难度”? 利用难度用于反映攻击者成功利用漏洞所需的条件,通常会综合攻击向量、攻击复杂性、所需权限、用户交互等因素进行判断。

Q4:CVSS V3 和 CVSS V4 有什么区别? 它们是两个不同版本的漏洞评分标准。页面支持切换查看对应评分及指标,建议在审计或风险分析时明确使用的评分版本,避免直接混用不同标准的分数。

Q5:漏洞类型和 CWE 是一回事吗? 不是。漏洞类型通常是更便于用户理解的风险分类,例如跨站脚本、代码执行等;CWE 是对软件弱点类型的标准化分类,用于描述漏洞产生的根本安全问题。

Q7:PoC 和 EXP 有什么区别? PoC 主要用于验证漏洞是否可以被触发;EXP 通常是更完整的利用代码或工具,实际攻击门槛更低。

Q8:漏洞详情显示“受影响组件 2 个”,是不是我的项目一定受影响? 不是。这里表示该漏洞已知影响的组件范围。还需要进入“影响组件”页签,确认你的组件名称和实际版本是否处于受影响范围内。

Q9:影响组件里有安全版本,是不是直接升级就可以? 安全版本可以作为修复参考,但升级前仍需要确认项目兼容性、依赖关系以及升级是否会引入新的许可证或其他安全风险。

Q10:为什么漏洞评分很高,但没有 PoC、EXP 或 KEV? CVSS 主要根据漏洞技术影响和利用条件评分,不以是否已有公开利用代码为前提。因此可能出现评分很高,但暂时没有公开利用信息的情况。

Q11:漏洞的发布时间和更新时间有什么区别? 发布时间表示该漏洞信息首次公开或进入当前数据源的时间;更新时间表示漏洞描述、影响范围、评分或利用信息等最近一次发生更新的时间。


漏洞更新看板

漏洞数据展示源盾漏洞库的更新趋势、危害等级分布和高频漏洞类型,帮助用户了解平台当前收录的漏洞规模及风险分布情况。 漏洞数据每日更新。由于漏洞公开、情报同步和数据治理存在时间差,不同日期的新增数量可能出现较大波动。