Skip to main content
此页面采用自动翻译显示。 改为用英语查看?

使用供应商ADP提高漏洞透明度

自 2024 年以来,网络安全和基础设施安全局 (CISA) 实施了 “Vulnrichment” 计划,用更多信息丰富 CVE 数据。目标是提供更多背景信息,帮助捍卫者评估这些漏洞的具体风险。来自的每个 CVE cve.org 或者 github 有一个存储这些数据的授权数据发布者 (ADP) 容器。

更重要的是,Siemens PSIRT主张进一步扩大这一范围: 供应商-ADP (SADP),它在过去几个月中进行了试点,最终于2026年4月推出。如果像西门子这样的供应商想要向源自上游依赖关系的漏洞添加信息,SADP 就会派上用场。

举个例子,我们可以举个例子 CVE-2025-2884。此漏洞源于 TCG TPM2.0,CVSS 分数为 6.6。西门子为此发布了一份公告,即 SSA-628843 告知安全扫描器的客户和供应商,某些 Siemens 产品使用此组件并继承漏洞。但是,有些人不直接关注 Siemens Security Advisories,而是从中获取信息 cve.org — 现在他们也可以被告知了。

根据当前的SADP方法,我们预计漏洞扫描程序可以提高受影响的Siemens产品的 “真正阳性” 率。将来,当Siemens扩展到将 “已知未受影响” 的产品数据纳入SADP(目前只能通过安全公告和CSAF获得信息)时,我们预计 “误报” 的数量将下降。当系统中安装了易受攻击的组件时,就会出现 “误报”,但无法利用该漏洞。