通用漏洞评估方法CVSS 3.0 计算公式及说明

article/2025/10/22 23:32:02

CVSS 3.0 计算公式及说明


一、基础评价

1. 基础评价公式为:

  当 影响度分值 <= 0: 基础分值 = 0

  当 0 < 影响度分值 + 可利用度分值 < 10:

    作用域 = 固定: 基础分值 = Roundup(影响度分值 + 可利用度分值)

    作用域 = 变化: 基础分值 = Roundup[1.08 × (影响度分值 + 可利用度分值)]

  当 影响度分值 + 可利用度分值 > 10:基础分值 = 10

  Roundup   保留小数点后一位,小数点后第二位大于零则进一。 例如, Roundup(4.02) = 4.1; 或者 Roundup(4.00) = 4.0

 

 

说明:


     

   漏洞 = 受影响组件 + 脆弱组件

  Base metrics 基础评价: 基础评价表示一个漏洞的内在特征,该漏洞随时间和跨用户环境保持不变。它由两组指标组成: 可利用度 和 影响度。

The Base metric group represents the intrinsic characteristics of a vulnerability that are constant over time and across user environments. It is composed of two sets of metrics: the Exploitability metrics and the Impact metrics. 


  Impact metrics  影响度评价(ISC): 影响度评价反映漏洞被成功利用所造成的直接后果,并表示 受影响组件(Impacted component)的情况。

The Impact metrics reflect the direct consequence of a successful exploit, and represent the consequence to the thing that suffers the impact, which we refer to formally as the impacted component.


  Exploitability  metrics  可利用度评价: 可利用度评价反映可利用漏洞的易利用性和技术手段难易度。 表示脆弱组件(vulnerable component)受攻击的难易程度。

The Exploitability metrics reflect the ease and technical means by which the vulnerability can be exploited. That is, they represent characteristics of the thing that is vulnerable, which we refer to formally as the vulnerable component. 

 

  Scope 影响范围: CVSS3.0版计算的一个重要属性,反映软件组件中的漏洞会否影响其以外的资源或获得其以外的权限。这一结果由度量值 授权域 或 简单域表示。

An important property captured by CVSS v3.0 is the ability for a vulnerability in one software component to impact resources beyond its means, or privileges. This consequence is represented by the metric Authorization Scope, or simply Scope. 

  取值范围:unchanged(U) 固定:被利用的漏洞只能影响由同一当局管理的资源。在这种情况下,脆弱组件 受影响组件是同一个。

        changed(C)  变化:被利用的漏洞可能会影响超出脆弱组件预期授权权限的资源。在这种情况下,脆弱组件受影响组件并非同一个。

 

2.影响度分值计算公式为:

  当 作用域 = 固定: 影响度分值 = 6.42 × ISCbase

  当 作用域 &#


http://chatgpt.dhexx.cn/article/AmT7N1hu.shtml

相关文章

漏洞评估-CVSS3

详细可以参考ITU-T X.1521 Exploitability Attack Vector&#xff08;AV&#xff09; Attack Complexity(AC) Priviliages required(PR) User Interation&#xff08;UI&#xff09; Scope(S) 范围指的是计算授权主体&#xff08;如应用、操作系统或沙盘环境&#xff09;在授…

基于CVSS3.1的一种评估框架

原文 Vulnerability Modelling for Hybrid Industrial Control System Networks 出版 Springer Nature B.V. 2020June 2020https://doi.org/10.1007/s10723-020-09528-w 文章目录 一、摘要二、相关技术介绍&#xff08;一&#xff09;CVSS3.1计算&#xff08;二&#xff09;…

【CVSS V3.1漏洞评分计算方法】

​ 漏洞计算的官网CVSSV3.1 &#xff1a;Common Vulnerability Scoring System Version 3.1 Calculator 1、使用方法&#xff1a; 用鼠标移到对应的字符即可了解相应的含义。选中后即可得到一个分值。2、严酷度评估&#xff1a; 严重程度分值范围9.0-10致命7.0-8.9严重4.0-6…

【文献翻译】基于CVSS的IT系统网络安全风险定量评估方法-A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology

基于CVSS的IT系统网络安全风险定量评估方法 A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology For IT Systems 摘要 由于我们不断增长的IT系统中网络威胁不断增加&#xff0c;IT系统风险评估是必不可少的。此外&#xff0c;法律法规敦促组织定期进行风…

cvss评分及漏洞矢量

CVSS CVSS全称为Common Vulnerability Scoring System&#xff0c;即“通用漏洞评分系统”&#xff0c;是一个行业公开的标准。其被设计用来评测漏洞的严重程度&#xff0c;并帮助确定所需反应的紧急度和重要度。通过漏洞难易程度以及对机密性、完整性、可用性的影响综合评估后…

cvss(cvss)

nt最近领土存在感很低&#xff1f;nt最近领土存在感很低&#xff0c;多半是废了从布 SS特5红颜101都是一打一个准只有赤那V韧性十足看空投布局SS特5红颜后方种地我以为赤那V没这么2 漏洞扫描软件Nessus怎么用&#xff1f; 装完后&#xff0c;在菜单选择&#xff1a; 当然&#…

CVSS评分策略分析及近年来满分漏洞盘点

01 引言 近两年正如许多安全公司的研究员亲身经历的那样&#xff0c;网络攻击量显著增加&#xff0c;重大漏洞被相继爆出并伴随着在野利用。如去年年底的log4shell&#xff08;CVE-2021-44228&#xff09;和今年爆出的spring4shell&#xff08;CVE-2022-22965&#xff09;在安…

解读 CVSS 通用评分系统中最具争议的 Scope

CVSS, Common Vulnerability Scoring System, 即通用漏洞评分系统&#xff0c;简言之就是一个对安全漏洞进行打分的标准。网络安全人员按照 CVSS 评分的维度对漏洞打分&#xff0c;截至到今天&#xff0c;CVSS 已经升级到 3.1 版本。实际上 CVSS 评分还有一些令人模糊的灰色地带…

揭开CVSS的神秘面纱

一、CVSS到底是什么&#xff1f; 虽然软件漏洞的潜在影响不应该被低估&#xff0c;但是对每个漏洞给予同等重要性是不科学的&#xff0c;同时也是不合理的。因此&#xff0c;我们需要一个专业评分标准对每个漏洞的严重程度进行优先级排序&#xff0c;以便企业和安全团队可以从…

【网络安全常用术语解读】CVSS详解

什么是CVSS&#xff1f;CVSS是由哪个组织定义和维护的&#xff1f;CVSS主要用途是什么&#xff1f;CVSS 3.X与2.X版本主要有哪些区别&#xff1f;如何给一个CVE漏洞进行评分&#xff1f;读完本文你将收获所有答案。如还有其他相关疑问&#xff0c;欢迎留言讨论。 1. 简介 CVSS…

软件项目管理 第七章 进度计划

目录 一、进度管理基本概念 任务定义 任务关系 进度管理图示 网络图 甘特图 里程碑图 资源图 燃尽图 燃起图 二、任务历时估算 定额估算法 经验导出模型 Walston-Felix模型&#xff1a; ​ 基本COCOMO &#xff1a; ​ PERT(工程评估评审技术) PE…

软件项目管理 7.5.项目进度模型(SPSP)

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 你猜猜里面是什么–>《初级学习路线合集 》 前言 大家好&#xff0c;这节我们学习软件项目管理----进度计划—项目进度模型&#xff0…

软件项目管理课后习题——第6章软件项目的进度管理

东北林业大学出版社 主编&#xff1a;李冰、张桥珍、刘玉娥 主审&#xff1a;刘辉玲 目录 1.选择题 2.填空题 3.判断题 4.名词解释 5.简答题 6.应用题 1.选择题 (1)快速跟进是指&#xff08;A&#xff09;。 A.采用并行执行任务,加速项目进展 B.用一个任务取代另外的…

三.项目进度管理

项目进度管理的六个过程&#xff1a;规划进度管理--->定义活动---->排列活动顺序---->估算活动持续时间---->制定进度计划---->控制进度。 规划进度管理 规划进度管理输入&#xff1a;项目章程、项目管理计划。输出&#xff1a;进度管理计划。、进度管理计划包…

软件开发过程与项目管理(7.软件项目进度计划)

软件开发过程与项目管理&#xff08;7.软件项目进度计划&#xff09; 课件 进度管理基本概念 进度的定义 进度是对执行的活动和里程碑制定的工作计划日期表。 进度计划的重要性 按时完成项目是项目经理最大的挑战之一时间是项目规划中灵活性最小的因素进度问题是项目冲突…

软件项目管理 7.1.项目进度基本概念

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 《初级学习路线合集 》 前言 大家好&#xff0c;这节我们学习软件项目管理—进度基本概念。 首先介绍进度计划的重要性&#xff1a; 按…

第四章 软件项目进度管理

本章内容提要 1.软件项目进度管理概述 2.活动定义和排序 3.估算活动资源 4.活动历时估计 5.制定进度计划 6.进度控制(项目跟踪) 7.案例分析 第一节 软件项目进度管理概述 1.进度是对执行的活动和里程碑所制定的工作计划日期表。 2.项目进度管理也被称作项目时间管理、工…

2022 199管综真题及答案解析

2022 199管综真题及答案解析

大学英语六级历年真题Word,PDF,和音频 下载

1 链接&#xff1a;https://pan.baidu.com/s/11w-bAM1JoHTt_HjNfor70g 提取码&#xff1a;ro6w 复制这段内容后打开百度网盘手机App&#xff0c;操作更方便哦 1 1 1 1 1 下载方式&#xff1a; 扫码联系获取 1学习人工智能可以扫码关注了 链接&#xff1a;https://pan.bai…