同一个CVE出现在多个组件里,不等于每款产品都会以同样方式受到影响。查影响范围时,至少要分清三件事:哪些产品版本包含相关组件,平台把哪些对象列为受影响,以及漏洞在具体设备环境中是否具备可利用条件。例如,同一软件库可能同时存在于已发布设备和测试中的固件里,产品名称相近,交付版本却不同。Cybellum会将SBOM、资产信息与漏洞数据关联,供用户按产品和组件查看结果。若受影响产品数量与实际交付情况对不上,就要沿着版本、组件和漏洞来源逐项核查。
一、Cybellum怎么查看漏洞影响范围
手头有明确的CVE编号,可以从漏洞列表出发;如果先发现某款产品存在风险,则从该产品版本进入更直接。两条路径最后都要落到具体组件。对跨多个产品线使用的组件,先记下CVE编号、当前业务单元和产品版本,避免把不同筛选范围下的数量放在一起比较。页面中的受影响数量适合快速定位,仍需进一步核对版本和组件。
1、从漏洞记录查看受影响产品
①进入【Vulnerabilities】,在页面搜索框输入CVE编号。
②点击对应的CVE记录,打开漏洞详情。
③点击【Affected Products】,查看关联的产品及组件数量。
④逐个点击产品名称,核对被标记的版本和受影响组件。
2、从产品版本反查漏洞
①进入【Asset Management】→【Components】,打开需要核查的产品组件。
②选择当前交付的版本,点击【Software】查看软件组成。
③在漏洞列表中搜索目标CVE,点击结果查看它关联的组件。
④返回漏洞详情,点击【Affected Products】,核对该产品版本是否在列表中。
二、Cybellum漏洞影响范围评估结果异常如何检查
如果列表比预期长,先排除旧版本或其他分支混入;如果明显偏短,就检查SBOM是否缺组件、组件标识是否无法匹配。有时两类问题会同时出现:旧分支仍关联含漏洞组件的清单,新版本的清单却尚未更新。页面筛选和评估状态也会改变当前看到的结果。排查时固定同一个CVE,每次只调整一项条件,才能看清差异来自哪里。
1、核对产品版本与分支
①在【Affected Products】中点击有疑问的产品,打开对应版本记录。
②切换产品版本或分支,分别查看当前发布版和历史版本。
③返回目标CVE的【Affected Products】,重新核对列表和数量。
2、核对SBOM组件和标识
①打开目标产品版本,点击【Software】,搜索漏洞涉及的软件包。
②点击包名,核对版本以及已填写的CPE或PURL。
③组件缺失时,进入【SBOM】并点击【Upload】,导入该版本对应的完整清单。
④重新打开目标CVE,查看【Affected Products】中的记录。
3、检查漏洞来源和筛选条件
①在【Vulnerabilities】中清除当前筛选条件,重新搜索同一CVE。
②打开漏洞详情,点击【Sources】,核对漏洞来源及其列出的影响版本。
③点击【Resources】,查看关联的证据和处置资料。
④返回【Affected Products】,重新筛选目标产品并核对数量。
同一个CVE在不同来源中的描述或影响版本可能存在差异。严重程度分数也不能代替产品版本核对:判断某款产品是否在范围内,仍要看它实际包含的组件及评估记录。Cybellum的漏洞详情提供来源信息,组件匹配也会使用CPE和PURL等标识。
4、复核适用性和评估状态
①打开目标CVE对应的组件评估记录,查看当前状态及评估说明。
②如页面显示【VM Co-Pilot】建议,点击该项核对自动筛选依据。
③对照产品实际配置与组件用途,修改需要修正的评估记录。
④保存后重新打开【Affected Products】,核对受影响对象和状态。
三、确认影响范围时还要看什么
产品被关联到某个CVE,说明它需要核查;能否利用、是否需要处置,还要结合组件版本、功能启用情况和产品配置判断。反过来,列表里没有某款产品,也不能跳过SBOM完整性检查。供内部审阅时,记录所用固件和清单的版本,后来接手的人才能知道结论来自哪里。若补丁尚未部署,还应区分“已确认受影响”和“已完成处置”。
1、区分组件关联与实际可利用性
①打开CVE详情,查看受影响组件及其版本。
②进入对应产品,点击【Software】,核对组件是否包含在当前交付版本中。
③返回评估记录,查看风险状态、适用性说明和已有证据。
2、复查修正后的影响列表
①修正SBOM或评估记录后,重新搜索该CVE。
②点击【Affected Products】,逐项核对产品名称、版本和组件。
③切换筛选条件,再次检查是否有历史版本被遗漏或误计入。
3、保留后续可对照的结果
①在漏洞详情中记录当前CVE、产品版本和评估状态。
②需要说明漏洞状态时,按现有流程生成VEX或CSAF报告。
③保存报告及对应的SBOM版本,在下一次产品更新后重新核对。
总结
漏洞影响范围是一条需要持续更新的产品记录。一次评估结束后,组件可能升级,新的漏洞来源也可能补充信息,原先的判断便需要复查。把CVE、产品版本、组件标识和评估依据对应起来,团队处理新版本或回应漏洞通报时会更清楚;保留当时的判断范围,也方便解释受影响名单为何发生变化。希望本文能帮助大家理解Cybellum中的漏洞影响范围;如有Cybellum相关需求,欢迎联系我们咨询。