
Кэш CVE официального списка CVE в формате CVE JSON 5
Примечание 2026-2-17: Добавлен дополнительный день обработки для нормализации дат с целью устранения потенциальных несоответствий Новое расписание нормализации дат: (16.02.26 — 28.02.26)
Примечание 2026-2-10: Изменение файла
deltaLog.jsonпри нормализации дат записей Файл deltaLog.json обычно хранит скользящую историю изменений записей CVE за 30 дней. Однако на время процесса нормализации дат (16.02.26 — 28.02.26) файл deltaLog.json будет временно хранить историю только за 15 дней. Поскольку будет изменено значительное количество записей, это ограничит размер файла deltaLog.json. В ходе этого процесса размер файла будет контролироваться, чтобы определить, нужно ли дополнительно сокращать количество хранимых дней для соблюдения лимита размера. Обратите внимание, что полная история файла deltaLog доступна в истории Git. После завершения процесса нормализации дат файл журнала снова будет настроен на хранение истории за 30 дней.
Примечание 2025-10-29: Обновление формата записей CVE до версии 5.2.0 по состоянию на среду 29.10, 10:30 утра по восточному времени (EST); поддержка идентификаторов Package URL (PURL): Это обновление формата записей CVE (до версии 5.2.0) вводит «неразрушающие» изменения, включающие:
- Добавление поддержки идентификаторов PURL с использованием свойства packageURL в элементах массива affected.
- Добавление additionalProperties равного false для элементов массива affected.
- Обновление примеров записей CVE (включая пример с PURL).
- Добавление улучшений документации и инфраструктуры для лучшей поддержки будущих обновлений формата записей CVE.
Для получения дополнительных сведений см.:
Примечание 2024-12-4: CVE REST Services были обновлены для использования схемы формата записей CVE 5.1.1 в среду 4.12 в 16:00 по восточному времени (EST): Это обновление вводит «неразрушающие» изменения, содержащие новые функции, которые некоторые CNA могут захотеть использовать в будущем (см. примечания к выпуску формата записей CVE версии 5.1.1). Поскольку это полностью обратно совместимое обновление (означающее, что все ранее опубликованные записи CVE будут проходить валидацию с использованием этой схемы), большинство пользователей не заметят никаких операционных последствий в результате этого изменения. Эта схема определяет формат данных для записей CVE, независимо от того, были ли они опубликованы до или после 4 декабря.
Примечание 2024-09-17: Исправление исторических записей в репозитории CVE: Записи CVE, первоначально опубликованные до 2023 года с неверными датами Reserved/Published/Update, были исправлены. Это действие исправило приблизительно 27 000 записей, которым были присвоены неверные даты Reserved, Published или Updated в рамках внедрения записей CVE в формате JSON 5.0.
Примечание 2024-07-31: Записи CVE теперь могут содержать новый контейнер, называемый CVE Program Container: Этот новый контейнер предоставляет дополнительную информацию, добавляемую программой CVE, включая ссылки, добавленные программой. Пользователям этого репозитория, возможно, потребуется обрабатывать два контейнера. См. ниже дополнительную информацию.
Примечание 2024-05-08, 17:30: CVE REST Services были обновлены до схемы формата записей CVE 5.1 8 мая 2024 года в 17:30 по восточному времени (EDT). С этим обновлением запись CVE в этом репозитории теперь может быть записью формата 5.0 или 5.1. Формат отражен в поле
dataversion. Пользователям этого репозитория, которые «проверяют» записи CVE, рекомендуется выполнять валидацию записей с использованием соответствующей версии схемы (т.е., 5.0 или 5.1), как указано в этом поле. Пользователям не следует определять, какую схему использовать, основываясь на дате развертывания нового формата (т.е., 08.05.2024 в 17:30 по EDT), поскольку существуют несоответствия в значениях дат публикации/обновления.
Этот репозиторий является официальным списком CVE. Это каталог всех записей CVE, идентифицированных или переданных в программу CVE.
В этом репозитории размещены загружаемые файлы записей CVE в формате записей CVE (см. схему). Они регулярно обновляются (примерно каждые 7 минут) с использованием официального API CVE Services. Вы можете искать, загружать и использовать контент, размещенный в этом репозитории, в соответствии с условиями использования программы CVE.
Загрузка в устаревших форматах больше не поддерживается — Вся поддержка устаревших форматов загрузки контента CVE (т.е., CSV, HTML, XML и CVRF) прекращена 30 июня 2024 года. Эти устаревшие форматы загрузки, которые больше не будут обновляться и были поэтапно выведены из эксплуатации в течение первых шести месяцев 2024 года, заменены этим репозиторием как единственным поддерживаемым методом загрузки записей CVE. Узнайте больше здесь.
Записи CVE теперь могут состоять из нескольких контейнеров:
Все ссылки, добавленные программой CVE после 31.07.2024 для записи CVE, будут храниться в контейнере программы CVE этой записи. Ссылки, предоставленные CNA, будут по-прежнему храниться в контейнере CNA.
Контейнер программы CVE реализован в формате контейнера ADP в записи CVE.
Конкретные поля JSON/записи CVE, которые будут находиться в контейнере программы CVE, следующие:
Ссылки в контейнере программы CVE сохраняют тот же формат, что и ссылки в контейнере CNA.
Контейнер программы CVE может содержать ссылки с тегом x_transferred. Ссылки с этим тегом были прочитаны из контейнера CNA 31.07.2024. Это «разовое» копирование для поддержания «состояния» списка ссылок CNA по состоянию на 31.07.2024. Ссылки, добавленные программой CVE после этой даты, не будут иметь тега x_transfered.
В случае новых записей CVE, созданных после 31.07.2024, если не добавлены обогащенные данные от программы, то с записью CVE не будет связан контейнер программы CVE.
Обработка обязательных контейнеров: После 31.07.2024, чтобы получить всю информацию о сообщенной уязвимости в репозитории CVE, поставщикам инструментов и пользователям сообщества необходимо будет изучить контейнер CNA записи CVE и контейнер программы CVE (если он существует). Эти два контейнера минимально необходимы для получения основной информации, требуемой программой. Все остальные контейнеры ADP остаются необязательными с точки зрения программы.
Возможность дублирования ссылок: Возможность дублирования ссылок является артефактом наличия более чем одной организации, предоставляющей ссылки в отдельных местах. Конечным пользователям придется определить подходящий способ разрешения потенциальных дублирований ссылок между контейнером CNA и контейнером программы CVE.
Контейнер CISA-ADP был запущен 4 июня для предоставления добавленной информации для записей CVE на будущее, а также ретроспективно с февраля 2024 года.
CISA ADP предоставляет три компонента для обогащения записей CVE:
Обратитесь к процессу CISA ADP или github-сайту CISA Vulnrichment для полного описания того, какая информация предоставляется и в каком формате она записывается.
Существует 2 основных способа загрузки записей CVE из этого репозитория:
git-клиентов — это самый быстрый способ поддерживать список CVE в актуальном состоянии с помощью инструментов, знакомых большинству разработчиков. Дополнительную информацию см. в разделе git ниже.Использование инструмента командной строки git или любых графических интерфейсов git — это самый простой способ быть в курсе списка CVE. Для начала клонируйте этот репозиторий: git clone [email protected]:CVEProject/cvelistV5.git.
После клонирования выполняйте git pull в любой момент, когда вам нужно получить последние обновления, как и в случае с любым другим репозиторием GitHub.
Этот репозиторий включает версии релизов всех текущих записей CVE, сгенерированных из официального API CVE Services. Все время указано в скоординированном всемирном времени (UTC). Каждый релиз содержит описание CVE, добавленных или обновленных с момента предыдущего релиза, и раздел Assets, содержащий загрузки. Обратите внимание, что zip-файлы довольно большие, поэтому их загрузка займет некоторое время.
Year-Month-Day_all_CVEs_at_midnight.zip (например, 2024-04-04_all_CVEs_at_midnight.zip). Этот файл остается неизменным в течение 24 часов. Если вы обновляете свой список CVE с помощью zip-файлов ежедневно (или реже), это лучший вариант для использования.Year-Month-Day _delta_CVEs_at_Hour 00Z.zip (например, 2024-04-04_delta_CVEs_at_0100Z.zip). Это полезно, если вам нужна точность списка CVE с почасовой периодичностью. Имейте в виду, что этот файл содержит только изменения (дельты) относительно базового zip-файла.Программа CVE в настоящее время осведомлена о следующих проблемах, касающихся загрузок списка CVE. Эти проблемы в настоящее время решаются Рабочей группой по автоматизации CVE (AWG). Обновления или решения будут отмечены здесь, когда станут доступны.
Обновлено 17.09.2024: Некоторые записи CVE, опубликованные до 2023 года, имели неверные даты публикации, резервирования и обновления. По состоянию на 17.09.2024 это исправлено.
Добавлено 17.09.2024: Существуют расхождения в датах публикации и обновления для записей CVE, опубликованных MITRE CNA-LR в период с 8 мая 2024 года по 7 июня 2024 года (затрагивает приблизительно 515 записей). Пользователям этого репозитория для метрик CVE (и другого анализа, чувствительного к данным публикации/обновления) следует знать об этой проблеме. Исправление будет предоставлено в ближайшее время.
Пожалуйста, используйте один из следующих способов:
Этот репозиторий содержит записи CVE, опубликованные партнерами программы CVE. Он не принимает pull request-ы.
Вы можете клонировать репозиторий с помощью git clone. Однако pull request-ы приниматься не будут.
Пожалуйста, используйте веб-формы запросов CVE и выберите «Other» в раскрывающемся списке.