我了解漏洞和漏洞利用之间的区别,但是当我浏览漏洞利用数据库时,我发现漏洞更多,漏洞利用更少。对于每个被发现的漏洞,不应该至少有一个漏洞利用吗?不是所有的漏洞都可以利用吗?
我想说的是,当我在具有特定 CVE ID 的漏洞利用数据库上搜索漏洞利用时,不能保证该漏洞的利用将可用。如果一个漏洞不能被利用,它怎么能被认为是一个漏洞?
我了解漏洞和漏洞利用之间的区别,但是当我浏览漏洞利用数据库时,我发现漏洞更多,漏洞利用更少。对于每个被发现的漏洞,不应该至少有一个漏洞利用吗?不是所有的漏洞都可以利用吗?
我想说的是,当我在具有特定 CVE ID 的漏洞利用数据库上搜索漏洞利用时,不能保证该漏洞的利用将可用。如果一个漏洞不能被利用,它怎么能被认为是一个漏洞?
根据定义,漏洞是软件系统中的一个弱点,无论是 Web 应用程序、在端口上运行的网络守护程序服务还是作为二进制文件的厚应用程序。使用前过滤机制可以利用弱点 - 主要原因可能有两个:
Exploit 促进了这两个因素。因此,根据定义,漏洞利用或漏洞利用代码应该是系统或一组不同类型系统上现有漏洞的放大器。
如果在词法分析期间检测到一个漏洞,这可能是由于源代码安全审计,试图让您访问特殊数据或以其他方式授予提升权限的复制失败,这并不意味着不会有漏洞,但这确实意味着没有现成的漏洞可以为您提供任何这些漏洞。
它可以授予什么?
要回答你的问题,
可能存在其他因素,包括但不限于该漏洞是否可以链接到另一个潜在漏洞,该漏洞恰好存在于同一系统或一组系统上,影响 CIA 三元组的安全性并因此损害合规性因素。
我的理解是,为什么某些漏洞没有漏洞利用有几种可能性:
另请参阅此问题。