SBOM-guiden
Sårbarheter och VEX

Vad är VEX?

VEX (Vulnerability Exploitability eXchange) anger om en produkt påverkas av en viss sårbarhet

VEX (Vulnerability Exploitability eXchange) är ett maskinläsbart utlåtande från en leverantör om huruvida en produkt påverkas av en viss sårbarhet.

Problemet som VEX löser

När en SBOM jämförs mot en sårbarhetsdatabas blir resultatet en lista över alla kända sårbarheter i komponenterna. Många av dem går inte att utnyttja i just den produkten. Den sårbara funktionen kanske aldrig anropas, eller så har leverantören redan infört ett skydd.

Mottagaren av en SBOM kan sällan avgöra det själv. Leverantören kan. VEX är formatet för att lämna det beskedet.

Status

Ett VEX-utlåtande anger en av fyra statusar för en sårbarhet i en produkt:

StatusBetydelse
Not AffectedProdukten påverkas inte. Ingen åtgärd krävs.
AffectedProdukten påverkas. Åtgärd rekommenderas.
FixedDen här versionen av produkten innehåller en rättning.
Under InvestigationDet är ännu inte känt om produkten påverkas. Besked kommer senare.

Statusen Not Affected ska motiveras. De vanliga motiveringarna är:

  • komponenten finns inte i produkten
  • den sårbara koden finns inte med
  • den sårbara koden körs aldrig
  • den sårbara koden kan inte styras av en angripare
  • det finns redan skydd i produkten som hindrar utnyttjande

Statusen Affected ska åtföljas av en rekommenderad åtgärd, till exempel att uppdatera till en viss version.

VEX och SBOM

SBOM:en svarar på vilka komponenter produkten innehåller. VEX svarar på vilka av sårbarheterna i de komponenterna som spelar roll.

De två dokumenten har olika livslängd. SBOM:en för en version ändras inte. VEX uppdateras när nya sårbarheter blir kända och när bedömningar ändras. Därför delas de oftast som separata dokument.

VEX och VDR

En VDR (Vulnerability Disclosure Report) listar alla kända sårbarheter i en produkt tillsammans med leverantörens analys. VEX används framför allt för att ange vilka sårbarheter som inte påverkar produkten. En VDR kan innehålla VEX-uppgifter.

Format

Det finns tre format för VEX i allmänt bruk:

  • CSAF. OASIS-standarden Common Security Advisory Framework har en profil för VEX.
  • CycloneDX. VEX kan ligga i samma dokument som SBOM:en eller i ett eget dokument som pekar på den. CycloneDX använder egna namn på statusarna, till exempel not_affected, exploitable, resolved och in_triage.
  • OpenVEX. Ett fristående, minimalt format från OpenSSF1.

CISA har publicerat minimikrav för VEX som alla tre formaten kan uppfylla. Dokumentet finns under Referenser.

Footnotes

  1. OpenVEX, ett projekt inom Open Source Security Foundation (OpenSSF). ↩

Referenser

På den här sidan