关于Ubuntu OVAL是否列出存在未修补CVE漏洞软件包的技术问询
关于Ubuntu OVAL是否列出存在未修补CVE漏洞软件包的技术问询
嗨,关于这个问题我可以结合Ubuntu官方文档的内容给你详细说明:
Ubuntu官方文档推荐使用Ubuntu OVAL来追踪存在漏洞、需要升级的软件包。在文档最后一节「Ubuntu OVAL数据工作原理」里提到(我重点标注了关键信息):
当软件漏洞被发现后,MITRE等机构会为其分配CVE标识符。Canonical会对这些CVE进行分类评估,判断它们是否会影响Ubuntu分发的软件。分类评估的结果会被用来生成CVE OVAL。CVE OVAL可用于评估本地系统是否存在漏洞。
当Ubuntu安全团队发布补丁修复一个或多个CVE时,会发布Ubuntu安全公告(USN)来告知更新信息。USN OVAL数据就是基于USN中包含的信息生成的,可用于检查系统是否遗漏了必要的补丁。
简单来说,CVE要经过Canonical的评估筛选后才会进入CVE OVAL,用来检测系统里存在的未修补漏洞;而USN OVAL则聚焦于检查系统有没有安装已发布的安全补丁。
备注:内容来源于stack exchange,提问作者rhaps0dy
相关产品推荐
相关产品推荐

