Sobre el projecte
La National Vulnerability Database (NVD) és el dipòsit oficial del govern dels EUA gestionat pel NIST. Essencialment, és un dipòsit centralitzat de dades de vulnerabilitat estandarditzat mitjançant el protocol d'automatització de contingut de seguretat (SCAP). L'objectiu principal del projecte és automatitzar els processos de gestió de vulnerabilitats, avaluació de la seguretat i proves de compliment. Lloc web de NVD. nist. gov no és un producte comercial. Es tracta d'un recurs estatal, tal com ha confirmat el . gov i utilitzant una connexió HTTPS segura. És important que els usuaris entenguin que si veieu una advertència que esteu veient una pàgina en un marc no autoritzat, aquesta és una defensa integrada contra possibles atacs de clic. El lloc també requereix que JavaScript estigui habilitat per a una funcionalitat completa.
Instruccions principals
El contingut de NVD es basa en diverses bases de dades clau. El projecte agrega informació sobre:
- Errors del programari:descripcions detallades de les vulnerabilitats del programari, inclòs el seu impacte i mètriques.
- Productes:directori CPE (Common Platform Enumeration), que us permet identificar amb precisió els productes i les versions de programari.
- Mètriques:Avaluació de la gravetat de les amenaces mitjançant el sistema CVSS (Common Vulnerability Scoring System). Les calculadores per a les versions 2.0, 3.x i la nova 4.0 estan disponibles al lloc.
- Llistes de verificació:enllaços a normes de seguretat i llistes de verificació.
Els usuaris poden cercar dades mitjançant estadístiques i eines de visualització. Les dades també es proporcionen en format feeds per a la importació automàtica als sistemes de monitorització. Es presta especial atenció als tipus de debilitat, que ajuda a classificar els errors en categories.
Funcions del lloc
La interfície NVD està dirigida a un públic tècnic: especialistes en ciberseguretat, auditors i desenvolupadors. La característica clau és la rellevància de les dades. La pàgina principal sempre mostra els darrers 20 identificadors de vulnerabilitat indexats amb una breu descripció i nivell de risc (gravetat CVSS). L'anàlisi de les actualitzacions recents mostra una alta densitat de publicacions. Per exemple, a finals de desembre de 2025 i principis de febrer de 2026, es van registrar molts pegats crítics per a productes populars:
- Composer (PHP):Vulnerabilitat que permet injectar caràcters ANSI a la sortida del terminal.
- Dell Wyse Management Suite:una sèrie de problemes que inclouen XSS, bypass de seguretat i càrregues de fitxers no autoritzades.
- Firefox i Thunderbird:Errors de memòria (ús després de la lectura lliure, fora de límits), que teòricament podrien conduir a l'execució de codi arbitrari.
- Google Chrome:Problemes als components Media, Tint i DevTools relacionats amb l'accés a la memòria i la injecció d'scripts.
- janet-lang:Errors de lectura fora dels límits en funcions de compilació i cadena.
Aquesta dinàmica subratlla el paper de NVD com a font ràpida d'informació sobre les amenaces actuals. El lloc també ofereix eines per citar dades, inclòs el DOI (identificador d'objectes digitals), que és important per a finalitats científiques i d'informació.
Informació de contacte
El projecte pertany al govern dels EUA. L'adreça de la seu oficial és 100 Bureau Drive, Gaithersburg, MD 20899. Per a problemes no relacionats directament amb la base de dades de vulnerabilitats (com ara incidents o assistència tècnica), el Centre d'operacions de seguretat dels EUA-CERT està disponible.
Correu electrònic:disponible al lloc web.
Telèfon:1-888-282-0870.
Preguntes freqüents
Preguntes freqüents
Què és NVD i per què es necessita?
NVD és una base de dades nacional de vulnerabilitats dels EUA. Estandarditza la informació d'error de seguretat mitjançant el protocol SCAP. Això us permet automatitzar la verificació dels sistemes pel compliment dels estàndards i respondre ràpidament a noves amenaces.
Com avaluar la gravetat d'una vulnerabilitat trobada?
Per això s'utilitzen mètriques CVSS (Common Vulnerability Scoring System). Al lloc web de nvd. nist. gov, les calculadores en línia estan disponibles per a totes les versions principals de l'estàndard: v2. 0, v3. x i la darrera v4. 0.
Les dades NVD es poden utilitzar en treballs científics?
Sí. Per a una citació correcta de la base de dades, el NIST proporciona un identificador d'objecte digital (DOI). Les instruccions detallades per crear enllaços estan disponibles a la secció de documentació del lloc.
Per què el lloc requereix JavaScript?
La funcionalitat del portal, incloses la cerca, la visualització de dades i les calculadores CVSS, depèn totalment de l'script del costat del client. Sense JavaScript activat, l'accés a les eines bàsiques serà limitat.
On m'he de posar en contacte si es detecta un incident cibernètic?
Si la pregunta no és només sobre trobar informació sobre una vulnerabilitat, sinó sobre un atac real o un problema de seguretat tècnic, hauríeu de contactar amb el Centre d'operacions de seguretat dels EUA-CERT trucant al 1-888-282-0870 o mitjançant el seu correu electrònic.
.