タグ: NVD

cyberscoop.com

NIST、AI時代に向けて脆弱性データベースの刷新を模索

米国国立標準技術研究所(NIST)は、「人工知能とマシン可読なセキュリティデータによってますます形作られつつある、進化するサイバーセキュリティの状況」に対応するため、脆弱性報告プロセスをどのように刷新すべきか、意見を募集しています。 水曜日にFederal Registerで公開予定の情報提供要請(RFI)の中で、N

meterpreter.org

偽AIが作成したCVE報告、システムの欠陥を露呈

捏造された脆弱性の出現 脆弱性データベースに、SQLiteの重大な欠陥に関する報告が最近寄せられました。これらの架空の脆弱性は、深刻度スコアが9.8という驚異的な数値に達していました。しかし、厳密なソースコード検証を行ったところ、報告された欠陥は一つも裏付けが取れませんでした。さらに研究者たちは、

theregister.com

AIが吐き出す偽情報がCVEパイプラインを汚染、架空の脆弱性が横行

今度はAIが偽の脆弱性を作り出し、エコシステムを汚染する事態になっています。先週NVDに掲載され、CISAによるエンリッチメント情報まで付与された「Critical」「High」評価のSQLite関連CVE群が、実は技術的にはでたらめだったことがセキュリティ研究者の調査で判明しました。広く使われているデータベ

helpnetsecurity.com

複数パッチが必要な脆弱性修正、オープンソースを危険にさらす恐れ

脆弱性管理には、一種の定石があります。CVEにリンクされたパッチが提示され、誰かがそれを適用し、チケットがクローズされる——この流れが、オープンソースの修正の大半をカバーしています。しかし、その定石とは異なる形で処理されるケースもあります。それは2つ以上のコミットが連続して行われ、最初のコミットでは欠

darkreading.com

NISTのエンリッチメント削減がCVEのカバレッジと正確性に影響

7分で読めます米国立標準技術研究所(NIST)がCVEエンリッチメントの削減を開始してから2か月が経過しましたが、新たな調査により、セキュリティチームが脆弱性の優先順位付けを困難にする可能性のある懸念すべき傾向が明らかになりました。4月、NISTは国家脆弱性データベース(NVD)向けに実施する「エンリッチメント」、すな

bleepingcomputer.com

時間との戦い:脆弱性アラートを迅速化すべき理由

広く利用されているVPNアプリケーションに深刻なRCE脆弱性が開示されました。しかし、自社の脆弱性アラートサービス(そもそも導入していれば)からはまだ通知が届いておらず、その脆弱性の存在を把握できていません。 24時間以内に、攻撃者はこの欠陥を特定して悪用します。ネットワークへのアクセスを許してしまい、やがて内部監