Lỗ hổng là gì
Điểm yếu trong hệ thống bảo mật
Lỗ hổng là điểm yếu trong phần mềm, phần cứng hoặc quy trình có thể bị kẻ tấn công khai thác để truy cập trái phép.
Các Loại Lỗ hổng
- Phần mềm — lỗi mã (SQL injection, XSS)
- Cấu hình — cài đặt không chính xác
- Phần cứng — lỗ hổng chip (Meltdown, Spectre)
- Con người — kỹ thuật xã hội
Phân loại CVSS
- Nghiêm trọng (9.0-10.0) — khắc phục ngay lập tức
- Cao (7.0-8.9) — sửa chữa ưu tiên
- Trung bình (4.0-6.9) — khắc phục theo kế hoạch
- Thấp (0.1-3.9) — rủi ro tối thiểu
Vòng đời
- Phát hiện
- Tiết lộ
- Công bố CVE
- Phát hành bản vá
- Áp dụng bản sửa lỗi
Ví dụ về Lỗ hổng Nổi tiếng
- Log4Shell (CVE-2021-44228)
- Heartbleed (CVE-2014-0160)
- EternalBlue (CVE-2017-0144)