信息安全测试员一级高级技师 详细题库
下载APP练习漏洞说明文件编写方法 题目预览
-
第 1 题 单选题在漏洞说明文件中,漏洞名称通常基于( )。
- A. CVE-ID
- B. CVSS分数
- C. 发现者姓名
- D. 受影响产品版本
解析:CVE-ID是漏洞的唯一标准标识符,漏洞名称应以此为基础以确保统一性和可追溯性。 -
第 2 题 单选题编写漏洞名称时,应避免使用( )。
- A. 具体技术描述
- B. 模糊或泛化语言
- C. 数字标识符
- D. 标准分类代码
解析:模糊语言会导致漏洞性质不明确,漏洞名称需清晰、具体,便于理解和沟通。 -
第 3 题 单选题常见的漏洞类型名称如“跨站脚本”属于( )分类。
- A. 访问控制错误
- B. 配置管理错误
- C. 注入漏洞
- D. 加密弱点
解析:跨站脚本(XSS)是注入漏洞的子类,涉及恶意脚本注入到可信上下文中执行。 -
第 4 题 单选题CWE(Common Weakness Enumeration)主要用于( )。
- A. 分配唯一漏洞ID
- B. 评估漏洞风险等级
- C. 分类漏洞类型
- D. 提供漏洞修复方案
解析:CWE是软件弱点分类标准,用于描述和枚举常见漏洞类型,而非标识特定实例或提供修复。 -
第 5 题 判断题漏洞名称在说明文件中必须包含CVE-ID以确保标准化。
- A. 对
- B. 错
解析:CVE-ID是漏洞的全球唯一标识符,包含它在名称中可保证一致性和可引用性。 -
第 6 题 判断题漏洞名称可以使用缩写以简化描述。
- A. 对
- B. 错
解析:缩写可能导致歧义,漏洞名称应使用完整、描述性语言准确传达漏洞细节。 -
第 7 题 多选题在漏洞名称编写中,以下哪些做法是推荐的?( )
- A. 使用CWE标准术语
- B. 包含CVE-ID
- C. 指定受影响的产品版本
- D. 避免主观评价性词汇
- E. 采用非技术性简化语言
解析:推荐使用标准术语、引用CVE-ID、指定产品版本并保持客观;E错误,技术语言能精确描述漏洞,避免简化。 -
第 8 题 多选题以下哪些是常见的漏洞类型名称?( )
- A. SQL注入
- B. 拒绝服务
- C. 路径遍历
- D. 权限提升
- E. 社会工程攻击
解析:SQL注入、拒绝服务、路径遍历和权限提升是公认技术漏洞类型;E是社会工程手法,非纯技术漏洞。
余下详情题库请下载 APP 或扫码小程序查看全部题目与智能刷题。