# Mi a zero-day sebezhetőség?

> A zero-day sebezhetőség olyan biztonsági gyengeség, amely az első nyilvánosságra hozatalakor vagy kihasználásakor még ismeretlen az érintett technológia beszállítója vagy karbantartója számára — jellemzően mielőtt gyakorlati javítás elérhető lenne.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/zero-day-vulnerability/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A címke azt jelzi, hogy abban a pillanatban nem állt rendelkezésre javítási felkészülési idő. Az ismeretek és a javítás állapotát írja le, nem a súlyosságot, és nem bizonyítja, hogy a gyengeséget támadásban használták.

A használat a nyilvánosságra hozatal után változik. Egyes jelentések a javítás megjelenéséig megtartják a „zero-day" megjelölést, ám egy nem javított sebezhetőség nem azért zero-day, mert nincs rá patch. A jelentéseknek meg kell állapítaniuk, mikor és ki ismerte a gyengeséget, megfigyeltek-e kihasználást, és milyen mérséklések vagy javítások álltak rendelkezésre.

### Legfontosabb pontok

- **Változó állapot:** A zárt körben felfedezett gyengeség bekerülhet a koordinált nyilvánosságra hozatalba, azonosítót kaphat, nyilvánossá válhat, és később javítható. Az operatív címkéje e sorozat közben változhat.
- **Értékelés:** Meg kell erősíteni az érintett termékeket és konfigurációkat, a bizonyítékok minőségét, az expozíciót, a szükséges jogosultságokat vagy interakciót, a hihető kihasználást és a lehetséges következményeket a címke alapján történő priorizálás helyett.
- **Reagálás:** Követni kell a beszállító és a koordinátor útmutatását, csökkenteni kell az exponált útvonalakat, fokozni kell a releváns monitoringot, be kell vetni a tesztelt ideiglenes mérsékléseket, és rendelkezésre álláskor telepíteni kell a validált javítást.
- **Fontos korlát:** A nyilvános Common Vulnerabilities and Exposures-azonosító vagy patch hiánya nem bizonyítja, hogy a gyengeség zero-day, és a zero-day állítás sem bizonyít aktív kihasználást, széles elérhetőséget vagy kritikus hatást.

### Kapcsolódó kifejezések

[Sebezhetőség](<https://yellowcube.eu/hu/glossary/vulnerability/>) · [Exploit](<https://yellowcube.eu/hu/glossary/exploit/>) · [Koordinált sebezhetőség-publikálás (CVD)](<https://yellowcube.eu/hu/glossary/coordinated-vulnerability-disclosure/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/hu/glossary/common-vulnerabilities-and-exposures/>) · [Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>)

### Források

[NIST CSRC szószedet: Zero Day Attack](https://csrc.nist.gov/glossary/term/zero_day_attack) · [NIST SP 800-216: Recommendations for Federal Vulnerability Disclosure Guidelines](https://csrc.nist.gov/pubs/sp/800/216/final) · [CISA: Guide to Vulnerability Reporting for America's Election Administrators](https://www.cisa.gov/sites/default/files/publications/guide-vulnerability-reporting-americas-election-admins_508.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

