关于获取X产品有哪些漏洞的信息的最佳方法的典型问题。其他相同或非常相似的问题应作为这一问题的重复而结束。这是Schroeders在下面的如何处理部分主题和部分非主题的问题?中的建议
发布于 2018-05-17 04:52:02
对于X设备已经或已经存在哪些漏洞,获取信息的最有效/最佳方法是什么?
检查供应商的安全建议页面总是一个好的开始,他们知道的任何事情都会继续下去。例如,这里有一个指向思科安全顾问页面的链接。
除了检查安全警告页面之外,还有什么可以做的吗?
是的,有。例如,任何“主要”漏洞都将被指定为CVE --这些也将非常有助于识别特定产品是否存在X漏洞。这方面的一个好资源是CVE细节
如果没有安全咨询页面,我还能去哪里呢?
如果供应商页面上没有安全建议,那么有几样东西可以适用。
在这种情况下,您应该做什么?一个好主意是与供应商支持小组联系。回到思科的例子,您可以使用思科TAC。这将适用于所有供应商,如果在设备上没有公开信息,您最好的机会是联系他们的支持团队并找到答案。
如果他们没有意识到这个漏洞,那么告诉他们这个问题是个好主意,特别是当你在挖掘的时候发现这个漏洞,而且它看起来很模糊的时候。如果您无法从供应商自己那里找到任何资源(不管他们是否知道),我几乎可以肯定地说这会有所帮助。在Cisco示例中,您可以与产品安全事故反应小组联系
有什么好的资源可以用来找出这样的漏洞?
除了上面提到的那些网站之外,你还可以使用很多网站,下面这两个网站可能也会有帮助,正如@Elsadek所提到的那样。
您还可以使用@Forest中提到的CVE检查程序。
另一个想法可能是订阅一个安全邮件列表,如@Forest最初提到的下面的列表。
具体而言,这是相当普遍的,但您可以使用更具体的,正如我前面提到的,您可以订阅Ciscos,例如。
发布于 2018-05-18 00:29:36
有多个实用程序可以根据公共CVE数据库检查已安装的软件,如cve-检查工具和壁虎。这些工具将比较报告的软件版本和已知的易受攻击的版本,但不会试图利用您的软件。许多Linux发行版还保留了特定于发行版的安全建议列表。当您使用具有已知安全问题的软件时,可以将它们的包管理器配置为记录实例。
您也可以查看各种咨询网站。有些,比如细节,很容易搜索,但并不总是最新的或完整的。更多的特定于供应商的建议,比如Debian的DSA,会更详细、更全面。您也可以简单地搜索您的软件的名称和版本,以及单词"cve“,以获得许多相关的结果。这是我经常做的事。另一种技术是读取软件的安全邮件列表或更通用的面向安全的邮件列表(如oss-秒 ),该列表讨论流行的开源软件的漏洞。
发布于 2018-05-18 11:22:25
一种很好的策略是订阅您正在操作的技术堆栈的安全邮件列表,这可以通过供应商网站或使用更新的第三方漏洞数据库(如SecurityFocus和利用数据库 )来完成。
在SecurityFocus上,您可以按供应商和产品版本浏览漏洞历史记录。
如果没有安全咨询页面,我还能去哪里呢?
在这种情况下,您可能是第一次发现该漏洞的用户之一,或者不太可能是意外地被告知了一个未公开的漏洞。
在这种情况下,您唯一需要做的事情(如果您是个好人:)是联系供应商。
https://security.stackexchange.com/questions/185923
复制相似问题