O catálogo CVE é mais um dicionário do que um banco de dados de CVE. Ele fornece um nome e uma descrição para cada vulnerabilidade ou exposição. Ao fazê-lo, ele permite a comunicação entre ferramentas e bancos de dados díspares e ajuda a melhorar a interoperabilidade e a cobertura de segurança. O CVE é gratuito ou público para download e uso. A lista CVE alimenta o National Vulnerability Database (NVD) dos EUA.
A CVE, a organização, é "um esforço internacional baseado na comunidade que mantém um registro de dados abertos conduzido pela comunidade de vulnerabilidades de cibersegurança conhecidas publicamente, conhecida como lista CVE".1
Um dos desafios fundamentais na cibersegurança é identificar e mitigar vulnerabilidades que os hackers podem explorar para comprometer aplicações, sistemas e dados. A CVE ajuda a enfrentar esse desafio ao fornecer uma estrutura padronizada para catalogar e rastrear vulnerabilidades de cibersegurança que as organizações podem usar para melhorar os processos de gerenciamento de vulnerabilidades.
O sistema CVE usa identificadores exclusivos, conhecidos como IDs CVE (às vezes chamados de números CVE), para rotular cada vulnerabilidade relatada. Isso facilita a comunicação, a colaboração e o gerenciamento eficazes de falhas de segurança.
A MITRE Corporation criou o CVE em 1999 como um catálogo de referência para categorizar vulnerabilidades de segurança em software e firmware. O sistema CVE ajuda as organizações a discutir e compartilhar informações sobre vulnerabilidades de cibersegurança, avaliar a gravidade das vulnerabilidades e tornar os sistemas de computador mais seguros.
O Conselho Editorial do CVE supervisiona o programa CVE. O conselho inclui membros de organizações relacionadas à cibersegurança, membros do meio acadêmico, instituições de pesquisa, agências governamentais e outros especialistas em segurança de destaque. Entre outras tarefas, o conselho aprova fontes de dados, cobertura de produtos, metas de cobertura para entradas na lista CVE e gerencia a atribuição contínua de novas entradas.2
O US-CERT no escritório de cibersegurança e comunicações do Department of Homeland Security dos EUA (DHS) patrocina o programa CVE.3