CVE / KEV ルックアップ
CVE番号を入れると、深刻度(CVSS)・悪用確率(EPSS)・実際に悪用中か(CISA KEV)・対策の手がかりを一画面で確認できます。当サイト独自のフィードDBを優先し、無ければNVD/FIRSTから取得します。
このツールは当サイトのフィードDB(CISA KEV+EPSS+NVD)を読み取り、DBに無いCVEのみ公的API(NVD/FIRST)から取得します。あなたのデータは送信しません。
サンプルで試す(Log4Shell / CVE-2021-44228)
CVE-2021-44228ITD DB実際に悪用中(KEV)ランサム悪用ITD優先度: 緊急
Apache Log4j2に、攻撃者が制御するJNDI関連エンドポイントに対するJNDI機能の保護がない脆弱性が存在し、リモートコード実行を引き起こされる可能性があります。
深刻度 (CVSS)
CVSS10.0v3.1
悪用確率 (EPSS)
100.0%
EPSS順位
100%
KEV掲載日
2021-12-10
対応期限
2021-12-24
公開日
2021-12-10
参考リンク
- http://packetstormsecurity.com/files/165311/log4j-scan-Extensive-Scanner.htmlBroken Link
- https://www.nu11secur1ty.com/2021/12/cve-2021-44228.htmlExploit
- http://www.openwall.com/lists/oss-security/2021/12/13/2Mailing List
- http://packetstormsecurity.com/files/165225/Apache-Log4j2-2.14.1-Remote-Code-Execution.htmlThird Party Advisory
- http://seclists.org/fulldisclosure/2022/Jul/11Mailing List
- https://cert-portal.siemens.com/productcert/pdf/ssa-397453.pdfThird Party Advisory
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/VU57UJDCFIASIO35GC55JMKSRXJMCDFM/Release Notes
- http://www.openwall.com/lists/oss-security/2021/12/14/4Mailing List
- https://cert-portal.siemens.com/productcert/pdf/ssa-714170.pdfThird Party Advisory
- http://www.openwall.com/lists/oss-security/2021/12/10/2Mailing List
- http://seclists.org/fulldisclosure/2022/Dec/2Exploit
- https://github.com/nu11secur1ty/CVE-mitre/tree/main/CVE-2021-44228Exploit
使い方
- 1
気になるCVE番号(例: CVE-2021-44228)を入力します。
- 2
CVSS・EPSS・KEV(実際に悪用中か)・対策の手がかりが表示されます。
- 3
「当サイトの解説記事」または「NVD公式」で詳細を確認します。
なぜ重要か
CVSSは“深刻度”ですが、悪用されるかは別問題です。EPSS(30日内の悪用確率)と、CISA KEV(実際に悪用が観測されている)を併せて見ることで、「今すぐ直すべきか」を現実的に判断できます。当サイトはこの3点(CVSS×EPSS×KEV)を一画面に揃えます。
よくある質問
QKEVとは何ですか?
A
CISA(米国)が公開する『実際に悪用が確認された脆弱性』のカタログです。KEV掲載=攻撃が現実に起きている、という強いシグナルで、最優先で対処すべき対象です。
QEPSSとCVSSの違いは?
A
CVSSは脆弱性の“深刻度”、EPSSは“今後30日で悪用される確率”です。深刻度が高くても悪用確率が低いものもあり、両方を見ることで優先順位を現実的に決められます。
QどのCVEでも調べられますか?
A
当サイトのDBにあるKEV掲載CVEは即座に詳細表示。それ以外も、NVDに登録があればライブ取得して表示します(その場合KEVは『非掲載』)。