Cvss v2 complete documentation

article/2025/10/22 3:51:59

通用漏洞计分系统(CVSS)为沟通IT漏洞的特征和影响提供了一个开放的框架。

CVSS由3组组成:基础,时间和环境。

每个组产生的范围从0到10的数字分数,以及Vector,一个反映用于得出分数的值的压缩文本表示。

基础组代表了一个漏洞的内在特征。
时间组反映了随时间变化的漏洞的特征。
环境组代表了任何用户环境特有的漏洞特征。
CVSS使IT经理,漏洞公告提供商,安全供应商,应用程序供应商和研究人员都能通过采用这种通用语言评估IT漏洞来获益。

  1. Introduction
    目前,IT管理层必须在许多不同的硬件和软件平台中识别和评估漏洞。 他们需要优先考虑这些漏洞,并修复那些构成最大风险的漏洞。 但是,如果有这么多的问题需要解决,每个人都会使用不同的规模进行评分[2] [3] [4],IT经理如何将这个山区的漏洞数据转化成可操作的信息? 常见漏洞评分系统(CVSS)是一个解决这个问题的开放式框架。 它提供以下好处:

标准化漏洞评分:当组织在所有软件和硬件平台上规范化漏洞分数时,可以利用单一的漏洞管理策略。 该策略可能类似于服务级别协议(SLA),其中说明必须验证和修复特定漏洞的速度。

开放式框架:当漏洞被分配任意分数时,用户可能会感到困惑。 “哪个属性给了这个分数?与昨天发布的那个有什么不同? 有了CVSS,任何人都可以看到用于得出分数的个人特征。

优先风险:计算环境分数时,漏洞现在变为语境。 也就是说,漏洞分数现在代表组织的实际风险。 用户知道给定的漏洞与其他漏洞相关的重要性。

1.1. What is CVSS?

CVSS由三个度量组成:基本,时间和环境,每个组由一组度量组成,如图1所示

824421-20170425104712787-905537104.png

Figure 1: CVSS Metric Groups
Base:表示随着时间和用户环境而不断变化的漏洞的内在和基本特征。 基本度量在2.1节中讨论。

时间:表示随时间而不是在用户环境中变化的漏洞的特征。 时间度量在2.2节中讨论。

环境:表示特定用户环境相关和独特的漏洞的特征。 第2.3节讨论了环境指标。

CVSS基础组的目的是定义和传达漏洞的基本特征。 表征漏洞的这种客观方法为用户提供了一个清晰直观的漏洞表示。 然后,用户可以调用时间和环境组,以提供更准确地反映其独特环境的风险的上下文信息。 这样做可以让他们做出更明智的决策,试图减轻漏洞所带来的风险。

1.2. Other vulnerability scoring systems

还有一些由商业和非商业组织管理的其他漏洞“评分”系统。 他们每个人都有自己的优点,但是他们所测量的不一样。 例如,CERT / CC产生的数值分数范围从0到180,但考虑到互联网基础架构是否处于风险中,以及需要什么样的先决条件来利用漏洞[3]。 SANS漏洞分析规模考虑了在默认配置或客户端或服务器系统中是否存在弱点[4]。 Microsoft的专有评分系统试图反映利用的难度和脆弱性的整体影响[2]。 虽然这些评分系统很有用,但是通过假设每个个体和组织对一个漏洞的影响是不变的,这些评分系统提供了一刀切的方法。

CVSS can also be described by what it is not. That is, it is none of the following:

一个威胁评级系统,例如美国国土安全部和西南互联网风暴中心所使用的威胁评估系统。[1] 这些服务为危及美国和全球IT网络的威胁提供了一个咨询预警系统。

一个漏洞数据库,如国家漏洞数据库(NVD),开源漏洞数据库(OSVDB)或Bugtraq。 这些数据库提供了丰富的已知漏洞和漏洞详细信息目录。

一个漏洞识别系统,如行业标准的常见漏洞和暴露(CVE)或弱点词典,如普通弱点枚举(CWE)。 这些框架旨在根据原因“独特地识别和分类漏洞”,因为它们体现在代码,设计或架构中。 [2]

1.3. How does CVSS work?
当基本度量被分配值时,基本方程式计算范围从0到10的分数,并创建一个向量,如下图2所示。该向量有助于框架的“开放”性质。 它是一个文本字符串,其中包含分配给每个度量的值,它用于准确地传达每个漏洞得分的方式。 因此,矢量应始终显示与漏洞得分。 第2.4节进一步说明了载体。

824421-20170425110634990-1132669964.png

Figure 2: CVSS Metrics and Equations

如果需要,可以通过将值分配给时间和环境指标来改进基本分数。 这是有用的,以便通过更准确地反映脆弱性对用户环境所造成的风险,为漏洞提供额外的上下文。 但是,这不是必需的。 根据目的,基分和矢量可能就足够了。

如果需要时间分数,则时间方程式将时间度量与基本分数组合以产生从0到10的时间分数。类似地,如果需要环境分数,则环境方程将将环境度量与时间 得到的环境分数范围从0到10.基础,时间和环境方程在3.2节中有详细描述。

https://www.first.org/cvss/v2/guide

转载于:https://www.cnblogs.com/huenchao/articles/6761045.html


http://chatgpt.dhexx.cn/article/D1k8EOXB.shtml

相关文章

东莞dell服务器维修上门服务,CVSS 10分漏洞影响Dell Wyse Thin客户端设备

近日,CyberMDX 研究人员公开了今年6月在Dell Wyse Thin客户端中发现了2个安全漏洞,漏洞CVE编号为CVE-2020-29491 和 CVE-2020-29492,这两个漏洞CVSS 评分都为10分,漏洞影响运行ThinOS v8.6及更低版本的所有设备。攻击者利用这两个…

通用漏洞评估方法CVSS3.0简表

CVSS3.0计算分值共有三种维度: 1. 基础度量。 分为 可利用性 及 影响度 两个子项,是漏洞评估的静态分值。 2. 时间度量。 基础维度之上结合受时间影响的三个动态分值,进而评估该漏洞的动态分值。 3. 环境度量。 根据用户实际环境需求结合时间…

通用漏洞评估方法CVSS3.0详解

CVSS(Common Vulerability Scoring System, 通用漏洞评估方法),是由NIAC 发布、FITST维护的开放式行业标准,CVSS 的发布为信息安全产业从业人员交流网络中所存在的系统漏洞的特点与影响提供了一个开放式的评价方法。 1.度量(Metrics&#xf…

通用漏洞评估方法CVSS3.0介绍

CVSS(Common Vulerability Scoring System, 通用漏洞评估方法),是由NIAC 发布、FITST维护的开放式行业标准,CVSS 的发布为信息安全产业从业人员交流网络中所存在的系统漏洞的特点与影响提供了一个开放式的评价方法。 1.度量(Metrics&#xf…

通用漏洞评估方法CVSS 3.0 计算公式及说明

CVSS 3.0 计算公式及说明 一、基础评价 1. 基础评价公式为: 当 影响度分值 <= 0: 基础分值 = 0 当 0 < 影响度分值 + 可利用度分值 < 10: 作用域 = 固定: 基础分值 = Roundup(影响度分值 + 可利用度分值) 作用域 = 变化: 基础分值 = Roundup[1.08 (影响度分值 + 可…

漏洞评估-CVSS3

详细可以参考ITU-T X.1521 Exploitability Attack Vector&#xff08;AV&#xff09; Attack Complexity(AC) Priviliages required(PR) User Interation&#xff08;UI&#xff09; Scope(S) 范围指的是计算授权主体&#xff08;如应用、操作系统或沙盘环境&#xff09;在授…

基于CVSS3.1的一种评估框架

原文 Vulnerability Modelling for Hybrid Industrial Control System Networks 出版 Springer Nature B.V. 2020June 2020https://doi.org/10.1007/s10723-020-09528-w 文章目录 一、摘要二、相关技术介绍&#xff08;一&#xff09;CVSS3.1计算&#xff08;二&#xff09;…

【CVSS V3.1漏洞评分计算方法】

​ 漏洞计算的官网CVSSV3.1 &#xff1a;Common Vulnerability Scoring System Version 3.1 Calculator 1、使用方法&#xff1a; 用鼠标移到对应的字符即可了解相应的含义。选中后即可得到一个分值。2、严酷度评估&#xff1a; 严重程度分值范围9.0-10致命7.0-8.9严重4.0-6…

【文献翻译】基于CVSS的IT系统网络安全风险定量评估方法-A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology

基于CVSS的IT系统网络安全风险定量评估方法 A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology For IT Systems 摘要 由于我们不断增长的IT系统中网络威胁不断增加&#xff0c;IT系统风险评估是必不可少的。此外&#xff0c;法律法规敦促组织定期进行风…

cvss评分及漏洞矢量

CVSS CVSS全称为Common Vulnerability Scoring System&#xff0c;即“通用漏洞评分系统”&#xff0c;是一个行业公开的标准。其被设计用来评测漏洞的严重程度&#xff0c;并帮助确定所需反应的紧急度和重要度。通过漏洞难易程度以及对机密性、完整性、可用性的影响综合评估后…

cvss(cvss)

nt最近领土存在感很低&#xff1f;nt最近领土存在感很低&#xff0c;多半是废了从布 SS特5红颜101都是一打一个准只有赤那V韧性十足看空投布局SS特5红颜后方种地我以为赤那V没这么2 漏洞扫描软件Nessus怎么用&#xff1f; 装完后&#xff0c;在菜单选择&#xff1a; 当然&#…

CVSS评分策略分析及近年来满分漏洞盘点

01 引言 近两年正如许多安全公司的研究员亲身经历的那样&#xff0c;网络攻击量显著增加&#xff0c;重大漏洞被相继爆出并伴随着在野利用。如去年年底的log4shell&#xff08;CVE-2021-44228&#xff09;和今年爆出的spring4shell&#xff08;CVE-2022-22965&#xff09;在安…

解读 CVSS 通用评分系统中最具争议的 Scope

CVSS, Common Vulnerability Scoring System, 即通用漏洞评分系统&#xff0c;简言之就是一个对安全漏洞进行打分的标准。网络安全人员按照 CVSS 评分的维度对漏洞打分&#xff0c;截至到今天&#xff0c;CVSS 已经升级到 3.1 版本。实际上 CVSS 评分还有一些令人模糊的灰色地带…

揭开CVSS的神秘面纱

一、CVSS到底是什么&#xff1f; 虽然软件漏洞的潜在影响不应该被低估&#xff0c;但是对每个漏洞给予同等重要性是不科学的&#xff0c;同时也是不合理的。因此&#xff0c;我们需要一个专业评分标准对每个漏洞的严重程度进行优先级排序&#xff0c;以便企业和安全团队可以从…

【网络安全常用术语解读】CVSS详解

什么是CVSS&#xff1f;CVSS是由哪个组织定义和维护的&#xff1f;CVSS主要用途是什么&#xff1f;CVSS 3.X与2.X版本主要有哪些区别&#xff1f;如何给一个CVE漏洞进行评分&#xff1f;读完本文你将收获所有答案。如还有其他相关疑问&#xff0c;欢迎留言讨论。 1. 简介 CVSS…

软件项目管理 第七章 进度计划

目录 一、进度管理基本概念 任务定义 任务关系 进度管理图示 网络图 甘特图 里程碑图 资源图 燃尽图 燃起图 二、任务历时估算 定额估算法 经验导出模型 Walston-Felix模型&#xff1a; ​ 基本COCOMO &#xff1a; ​ PERT(工程评估评审技术) PE…

软件项目管理 7.5.项目进度模型(SPSP)

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 你猜猜里面是什么–>《初级学习路线合集 》 前言 大家好&#xff0c;这节我们学习软件项目管理----进度计划—项目进度模型&#xff0…

软件项目管理课后习题——第6章软件项目的进度管理

东北林业大学出版社 主编&#xff1a;李冰、张桥珍、刘玉娥 主审&#xff1a;刘辉玲 目录 1.选择题 2.填空题 3.判断题 4.名词解释 5.简答题 6.应用题 1.选择题 (1)快速跟进是指&#xff08;A&#xff09;。 A.采用并行执行任务,加速项目进展 B.用一个任务取代另外的…

三.项目进度管理

项目进度管理的六个过程&#xff1a;规划进度管理--->定义活动---->排列活动顺序---->估算活动持续时间---->制定进度计划---->控制进度。 规划进度管理 规划进度管理输入&#xff1a;项目章程、项目管理计划。输出&#xff1a;进度管理计划。、进度管理计划包…

软件开发过程与项目管理(7.软件项目进度计划)

软件开发过程与项目管理&#xff08;7.软件项目进度计划&#xff09; 课件 进度管理基本概念 进度的定义 进度是对执行的活动和里程碑制定的工作计划日期表。 进度计划的重要性 按时完成项目是项目经理最大的挑战之一时间是项目规划中灵活性最小的因素进度问题是项目冲突…