揭开CVSS的神秘面纱

article/2025/10/22 3:51:24

一、CVSS到底是什么?

虽然软件漏洞的潜在影响不应该被低估,但是对每个漏洞给予同等重要性是不科学的,同时也是不合理的。因此,我们需要一个专业评分标准对每个漏洞的严重程度进行优先级排序,以便企业和安全团队可以从容的理解和修复每个已知漏洞。于是CVSS应运而生。

CVSS(The Common Vulnerability Scoring System通用漏洞评分系统)是一个行业标准,由FIRST.org编写并更新。FIRST是一个总部设在美国的非营利组织,在全球拥有超过500个成员组织,它的权威性因此得到了有效的保证。

CVSS提供了信息安全漏洞严重程度的数值,0-10代表不严重到致命威胁。CVSS评分通常被用作漏洞管理程序的一部分,以提供漏洞之间的比较点,以便优先修复严重程度高的漏洞。

二、评分标准

CVSS现在的版本是V3.1,其更新目的是解决V2中的一些已知缺点。

CVSS评分由三组指标组成:基础、时间、环境。每组指标都有一些基础评分因素。

1.CVSS Base Metrics

基础因素代表了漏洞本身的特征。这些特征不会随着时间的推移而改变,也不依赖实际使用的可利用性或企业设置的补偿手段。公开的严重程度排名,例如NIST的NVD中列出的那些,仅指CVSS基础评分。

基础CVSS分数的简单可用性为修复优先级排序提供了一个简便的起点,但它的用途有限,因为它没有考虑到实际应用中的使用率、补丁的可用性、或其他环境因素。

CVSS基础因素由三个子评分元素组成:可利用性(Exploitability)、范围(Scope)和影响(Impact)

①可利用性:可利用性由漏洞组件的特征组成,它又由四个子元素构成。

A.攻击向量:这个分数根据利用漏洞所需的访问级别而变化。对于可以远程执行的攻击,它的得分要高于需要实体存在的攻击。

B.攻击复杂度:这个得分随攻击者控制范围之外的因素而变化。对于需要攻击者进行额外工作的漏洞攻击(例如盗取共享密钥或中间人攻击),它的得分要高于不需要这种额外工作的攻击。

C.特权许可:这个分数根据攻击者进行攻击所需的特权而变化。需要管理特权才能利用的漏洞比不需要身份验证或攻击者升级特权的漏洞得分更高。

D.用户交互:这个分数随攻击者是否必须招募一个参与者来完成他们的任务而变化。如果攻击者能够在没有实际用户参与的情况下自主操作,则得分会更高。

②范围:与一个组件中的漏洞是否可以感染到其他组件有关。如果存在感染可能性,则该得分会较高。

③影响:侧重于攻击者可以通过利用相关的漏洞实现的实际结果,它又由三个子因素构成。

A.机密性:该得分随攻击者获得访问的数据量而变化。如果受影响系统上的所有数据都可以被攻击者访问,那么得分会更高。如果没有数据可以访问,得分会较低。

B.完整性:该分数随攻击者改变受影响系统上数据的能力而变化。如果大范围的修改数据,则该分数将会很高。

C.可用性:该分数随着被利用系统可用性的丢失而变化。如果由于变化,系统不再支持对授权用户可访问或可使用,那么该得分将会较高。

2.CVSS Temporal Metrics

CVSS时间因素是随时间变化的因素,该因素可以衡量漏洞的当前可利用性,以及修复补丁的可用性。时间因素又包含三个子因素。

①利用代码成熟度:在存在利用漏洞的方法之前,它是相对良性的。与大多数软件一样,可用于进行攻击的代码会渐渐成熟,随着时间的推移变得更加稳定和被广泛可用。当这种情况发生时,该分数将会增加。

②修复级别:当第一次发现漏洞时,可能没有补丁或其他可用的解决方案。但随着时间的推移,修复措施会变得越来越多也越来越可用,于是该分数也会随之降低。

③报告置信度:置信度测量验证水平,表明一个漏洞时真实的和可利用的。

3.CVSS Environmental Metrics

CVSS环境因素允许企业根据安全需求和基础因素的修改来更改CVSS分数。该因素包含两个子因素。

①安全要求:描述了有关资产的关键性。任务关键数据和资产的得分高于不太重要的数据和资产。

②修改的基本标准:企业可以根据已经实施的修复措施选择修改相应的CVSS基础分数。

三、定性评级

CVSS分数为0-10分,对于最新的标准 CVSS v3.1,它的评级标准如下:

四、CVSS和CVE有什么不同?

当涉及到安全漏洞时,有太多的简写需要识别:CVE、CVSS、NVD、NIST。其中CVE代表Common Vulnerability Enumeration(通用漏洞枚举),它是一个所有公开漏洞的列表,由Mitre公司建立。NIST是美国的“工信部”,它建立了NVD(美国国家漏洞数据库),其中的数据直接应用了Mitre CVE列表中的数据。

在NVD中,安全人员可以看到分配给每个CVE的CVSS分数。


http://chatgpt.dhexx.cn/article/9OgD1s9A.shtml

相关文章

【网络安全常用术语解读】CVSS详解

什么是CVSS?CVSS是由哪个组织定义和维护的?CVSS主要用途是什么?CVSS 3.X与2.X版本主要有哪些区别?如何给一个CVE漏洞进行评分?读完本文你将收获所有答案。如还有其他相关疑问,欢迎留言讨论。 1. 简介 CVSS…

软件项目管理 第七章 进度计划

目录 一、进度管理基本概念 任务定义 任务关系 进度管理图示 网络图 甘特图 里程碑图 资源图 燃尽图 燃起图 二、任务历时估算 定额估算法 经验导出模型 Walston-Felix模型: ​ 基本COCOMO : ​ PERT(工程评估评审技术) PE…

软件项目管理 7.5.项目进度模型(SPSP)

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 你猜猜里面是什么–>《初级学习路线合集 》 前言 大家好,这节我们学习软件项目管理----进度计划—项目进度模型&#xff0…

软件项目管理课后习题——第6章软件项目的进度管理

东北林业大学出版社 主编:李冰、张桥珍、刘玉娥 主审:刘辉玲 目录 1.选择题 2.填空题 3.判断题 4.名词解释 5.简答题 6.应用题 1.选择题 (1)快速跟进是指(A)。 A.采用并行执行任务,加速项目进展 B.用一个任务取代另外的…

三.项目进度管理

项目进度管理的六个过程:规划进度管理--->定义活动---->排列活动顺序---->估算活动持续时间---->制定进度计划---->控制进度。 规划进度管理 规划进度管理输入:项目章程、项目管理计划。输出:进度管理计划。、进度管理计划包…

软件开发过程与项目管理(7.软件项目进度计划)

软件开发过程与项目管理(7.软件项目进度计划) 课件 进度管理基本概念 进度的定义 进度是对执行的活动和里程碑制定的工作计划日期表。 进度计划的重要性 按时完成项目是项目经理最大的挑战之一时间是项目规划中灵活性最小的因素进度问题是项目冲突…

软件项目管理 7.1.项目进度基本概念

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 《初级学习路线合集 》 前言 大家好,这节我们学习软件项目管理—进度基本概念。 首先介绍进度计划的重要性: 按…

第四章 软件项目进度管理

本章内容提要 1.软件项目进度管理概述 2.活动定义和排序 3.估算活动资源 4.活动历时估计 5.制定进度计划 6.进度控制(项目跟踪) 7.案例分析 第一节 软件项目进度管理概述 1.进度是对执行的活动和里程碑所制定的工作计划日期表。 2.项目进度管理也被称作项目时间管理、工…

2022 199管综真题及答案解析

2022 199管综真题及答案解析

大学英语六级历年真题Word,PDF,和音频 下载

1 链接:https://pan.baidu.com/s/11w-bAM1JoHTt_HjNfor70g 提取码:ro6w 复制这段内容后打开百度网盘手机App,操作更方便哦 1 1 1 1 1 下载方式: 扫码联系获取 1学习人工智能可以扫码关注了 链接:https://pan.bai…

2020年408真题_2020年408真题和参考解析

初试考完这几天后台都在催出408的答案,这就来啦! (ps: 点击阅读原文可进入王道论坛下载真题和答案解析pdf文档) 参考答案和解析: 往期推荐: 你以为初试结束了,考研就结束了吗? 趁热回忆2020考研专业课真题吧…

【信息系统项目管理师】2018年下半年信息系统项目管理师上午综合知识真题

【信息系统项目管理师】2018年下半年信息系统项目管理师上午综合知识真题 章节No章节总分数获得分考点心得1综合知识168两化融合,企业系统规划,系统生命周期,设计模式,质量模型,网络协议,网络存储技术&…

2020年408真题_2020年港澳台联考真题——英语!

导 读 现距离2021年港澳台全国联考仅剩余206天的时间啦!上周开始小莎老师就大家的需求,开始给大家发放福利,持续派送2020年港澳台联考真题,其中内容包括联考真题(中文、数学、英语、物理、化学、历史、地理)共七个科目,可供同学们借鉴参考,熟悉考型,多加练习,取长…

华为OD机试(Java)真题目录汇总(20222023)

1、其它语言华为OD机试真题目录 华为OD机试(Python)真题目录汇总 华为OD机试(C)真题目录汇总 华为OD机试(JavaScript)真题目录汇总 2、Java语言实现华为OD机试目录 1.华为OD机试真题JAVA实现【火星文计…

2020年408真题_2020年港澳台联考真题——数学!

导 读 现距离2021年港澳台全国联考仅剩余207天的时间啦!上周开始小莎老师就大家的需求,开始给大家发放福利,持续派送2020年港澳台联考真题,其中内容包括联考真题(中文、数学、英语、物理、化学、历史、地理)共七个科目&#xff0c…

计算机408专业考研真题,2021年计算机考研408历年真题及答案

全国硕士研究生招生考试计算机科学与技术学科联考《计算机学科专业基础综合(408)》历年真题及模拟试题详解【视频讲解】 内容简介 本书共分为三部分: (1)备考指南:首先对考试大纲进行了解读,让考生掌握考研计算机联考的性质、考查方式和考查内容。 (2)历年考研真题及详解:提…

2021年专升本高等数学真题

想看更多算法题,可以扫描上方二维码关注我微信公众号“数据结构和算法”,截止到目前我已经在公众号中更新了500多道算法题,其中部分已经整理成了pdf文档,截止到目前总共有1000多页(并且还会不断的增加)&…

二级mysql真题_计算机二级MySQL数据库真题

计算机二级MySQL数据库真题 一、选择题 1.在MySQL中,通常使用________语句来进行数据的检索、输出操作。 A.SELECT B.INSERT C.DELETE D.UPDATE 2.在SELECT语句中,可以使用________子句,将结果集中的.数据行根据选择列的值进行逻辑分组&#…