Vad är VEX?
VEX (Vulnerability Exploitability eXchange) anger om en produkt påverkas av en viss sårbarhet
VEX (Vulnerability Exploitability eXchange) är ett maskinläsbart utlåtande från en leverantör om huruvida en produkt påverkas av en viss sårbarhet.
Problemet som VEX löser
När en SBOM jämförs mot en sårbarhetsdatabas blir resultatet en lista över alla kända sårbarheter i komponenterna. Många av dem går inte att utnyttja i just den produkten. Den sårbara funktionen kanske aldrig anropas, eller så har leverantören redan infört ett skydd.
Mottagaren av en SBOM kan sällan avgöra det själv. Leverantören kan. VEX är formatet för att lämna det beskedet.
Status
Ett VEX-utlåtande anger en av fyra statusar för en sårbarhet i en produkt:
| Status | Betydelse |
|---|---|
| Not Affected | Produkten påverkas inte. Ingen åtgärd krävs. |
| Affected | Produkten påverkas. Åtgärd rekommenderas. |
| Fixed | Den här versionen av produkten innehåller en rättning. |
| Under Investigation | Det är ännu inte känt om produkten påverkas. Besked kommer senare. |
Statusen Not Affected ska motiveras. De vanliga motiveringarna är:
- komponenten finns inte i produkten
- den sårbara koden finns inte med
- den sårbara koden körs aldrig
- den sårbara koden kan inte styras av en angripare
- det finns redan skydd i produkten som hindrar utnyttjande
Statusen Affected ska åtföljas av en rekommenderad åtgärd, till exempel att uppdatera till en viss version.
VEX och SBOM
SBOM:en svarar på vilka komponenter produkten innehåller. VEX svarar på vilka av sårbarheterna i de komponenterna som spelar roll.
De två dokumenten har olika livslängd. SBOM:en för en version ändras inte. VEX uppdateras när nya sårbarheter blir kända och när bedömningar ändras. Därför delas de oftast som separata dokument.
VEX och VDR
En VDR (Vulnerability Disclosure Report) listar alla kända sårbarheter i en produkt tillsammans med leverantörens analys. VEX används framför allt för att ange vilka sårbarheter som inte påverkar produkten. En VDR kan innehålla VEX-uppgifter.
Format
Det finns tre format för VEX i allmänt bruk:
- CSAF. OASIS-standarden Common Security Advisory Framework har en profil för VEX.
- CycloneDX. VEX kan ligga i samma dokument som SBOM:en eller i ett eget dokument som pekar på den. CycloneDX använder egna namn på statusarna, till exempel
not_affected,exploitable,resolvedochin_triage. - OpenVEX. Ett fristående, minimalt format från OpenSSF1.
CISA har publicerat minimikrav för VEX som alla tre formaten kan uppfylla. Dokumentet finns under Referenser.
Footnotes
Referenser
- CISA Minimum Requirements for Vulnerability Exploitability eXchange (VEX) - 2023PDF, cisa.gov
This document specifies the minimum elements to create a Vulnerability Exploitability eXchange (VEX) document