安全

漏洞(vulnerability)

/ vul-ner-uh-BIL-i-tee /

漏洞(vulnerability)是軟體裡的一處缺陷,攻擊者可以利用它去做本不該做的事——讀取隱私資料、接管帳戶、把系統搞崩。它就像一棟本來很結實的房子上一扇沒鎖的窗:沒人注意時它無害,一旦被人發現,那一刻就變得危險。

漏洞通常並非有意留下;它們是從無心之失裡溜進來的——一個漏掉的檢查、一個過時的函式庫、一個誰都沒想到要清理的輸入。整個安全循環講的就是:把它們找出來、悄悄上報,然後在攻擊者搶先發現之前發布修復(一個「修補程式」)。

重大的漏洞會被分配一個公開編號——CVE 號——好讓全世界都能追蹤它。最可怕的一種叫「零日漏洞(zero-day)」:在製造方都還不知道它存在時,攻擊者就已經在利用了,留給防守方準備的時間為零。

CVE-2021-44228  "Log4Shell"
severity: CRITICAL (10.0)
fix: upgrade log4j to 2.17.0 or later

一個真實的漏洞:有命名、有評分,附上能堵住它的修補程式。

漏洞是那個薄弱點;而「漏洞利用程式(exploit)」是真正拿來濫用它的工具或手法。一個是那扇沒鎖的窗,另一個是已經從窗戶爬進來的竊賊。

又稱
vulnsecurity holeweakness