漏洞评估-CVSS3

article/2025/10/22 23:54:23

详细可以参考ITU-T X.1521

Exploitability

Attack Vector(AV)

Attack Complexity(AC)

Priviliages required(PR)

User Interation(UI)

Scope(S)

    范围指的是计算授权主体(如应用、操作系统或沙盘环境)在授予计算资源(如文件、中央处理器(CPU)、内存等)获取权限时所定义的特权集合。此类特权通过认证和授权的方式进行分配。在某些情况下,授权可根据预定义的规则或标准被简单或随意控制。例如,当以太网流量发送至网络交换机时,交换机会接受到达其端口的流量,并作为一个授权主体对流向其他交换机端口的流量实行控制。 当某授权范围所管辖的软件组件漏洞影响到另一个授权范围所管辖的资源时,范围就发生了变化。

    如通过虚拟机可以修改主机上的文件,scope发生了改变,但是通过word漏洞可以修改某一文件夹下的文件,scope没变,应该授权主体没有变;

Impact

Confidentiality Impact(Im-c或EF-C)

Integrity Impact(Im-I或EF-I)

Availability Impact(Im-A,EF-A)

给分标准

Note:关于修改后的所需特权

此类度量指标有助于分析人员根据其环境内部的修改来调整基本度量指标。 也就是说,如果环境对受影响的软件做了一般性改变, 与影响其可利用性、 范围或影响的方式不同, 则环境可以通过一个合理修改的环境评分来对此加以反映。

对环境评分的总体影响取决于相应的基本度量指标。也就是说,这类度量指标在应用(环境)安全要求之前通过重新分配(基本)度量指标值来修改环境评分。例如,某漏洞组件的默认配置可能是在管理员特权的情况下运行倾听服务,对此,破坏可能会给攻击者带来高保密性、完整性和可用性影响。然而,在分析人员的环境下,同样的互联网服务则可能在更低的特权下运行;在这种情况下,修改后的保密性、修改后的完整性和修改后的可用性可能均应设为低。

为简化工作, 仅提及修改后的基本度量指标的名称。 每一个修改后的环境度量指标和其相应的基本度量指标具有同样的数值, 再加一个未定义值。该度量指标的目的在于对给定环境中已实行的缓解进行定义。 可以使用修改后的度量指标来对提高基本评分的情况进行描述。 例如, 某组件的默认配置可能需要高特权(PR:高)来获得某功能,但在分析人员的环境下,可能不需要任何特权(PR:无)。分析人员可以把MPR设为无来反映其环境的更严重情况。

计算方法

CVSS3和CVSS2的区别

 


http://chatgpt.dhexx.cn/article/YdGhYA5u.shtml

相关文章

基于CVSS3.1的一种评估框架

原文 Vulnerability Modelling for Hybrid Industrial Control System Networks 出版 Springer Nature B.V. 2020June 2020https://doi.org/10.1007/s10723-020-09528-w 文章目录 一、摘要二、相关技术介绍(一)CVSS3.1计算(二)…

【CVSS V3.1漏洞评分计算方法】

​ 漏洞计算的官网CVSSV3.1 :Common Vulnerability Scoring System Version 3.1 Calculator 1、使用方法: 用鼠标移到对应的字符即可了解相应的含义。选中后即可得到一个分值。2、严酷度评估: 严重程度分值范围9.0-10致命7.0-8.9严重4.0-6…

【文献翻译】基于CVSS的IT系统网络安全风险定量评估方法-A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology

基于CVSS的IT系统网络安全风险定量评估方法 A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology For IT Systems 摘要 由于我们不断增长的IT系统中网络威胁不断增加,IT系统风险评估是必不可少的。此外,法律法规敦促组织定期进行风…

cvss评分及漏洞矢量

CVSS CVSS全称为Common Vulnerability Scoring System,即“通用漏洞评分系统”,是一个行业公开的标准。其被设计用来评测漏洞的严重程度,并帮助确定所需反应的紧急度和重要度。通过漏洞难易程度以及对机密性、完整性、可用性的影响综合评估后…

cvss(cvss)

nt最近领土存在感很低?nt最近领土存在感很低,多半是废了从布 SS特5红颜101都是一打一个准只有赤那V韧性十足看空投布局SS特5红颜后方种地我以为赤那V没这么2 漏洞扫描软件Nessus怎么用? 装完后,在菜单选择: 当然&#…

CVSS评分策略分析及近年来满分漏洞盘点

01 引言 近两年正如许多安全公司的研究员亲身经历的那样,网络攻击量显著增加,重大漏洞被相继爆出并伴随着在野利用。如去年年底的log4shell(CVE-2021-44228)和今年爆出的spring4shell(CVE-2022-22965)在安…

解读 CVSS 通用评分系统中最具争议的 Scope

CVSS, Common Vulnerability Scoring System, 即通用漏洞评分系统,简言之就是一个对安全漏洞进行打分的标准。网络安全人员按照 CVSS 评分的维度对漏洞打分,截至到今天,CVSS 已经升级到 3.1 版本。实际上 CVSS 评分还有一些令人模糊的灰色地带…

揭开CVSS的神秘面纱

一、CVSS到底是什么? 虽然软件漏洞的潜在影响不应该被低估,但是对每个漏洞给予同等重要性是不科学的,同时也是不合理的。因此,我们需要一个专业评分标准对每个漏洞的严重程度进行优先级排序,以便企业和安全团队可以从…

【网络安全常用术语解读】CVSS详解

什么是CVSS?CVSS是由哪个组织定义和维护的?CVSS主要用途是什么?CVSS 3.X与2.X版本主要有哪些区别?如何给一个CVE漏洞进行评分?读完本文你将收获所有答案。如还有其他相关疑问,欢迎留言讨论。 1. 简介 CVSS…

软件项目管理 第七章 进度计划

目录 一、进度管理基本概念 任务定义 任务关系 进度管理图示 网络图 甘特图 里程碑图 资源图 燃尽图 燃起图 二、任务历时估算 定额估算法 经验导出模型 Walston-Felix模型: ​ 基本COCOMO : ​ PERT(工程评估评审技术) PE…

软件项目管理 7.5.项目进度模型(SPSP)

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 你猜猜里面是什么–>《初级学习路线合集 》 前言 大家好,这节我们学习软件项目管理----进度计划—项目进度模型&#xff0…

软件项目管理课后习题——第6章软件项目的进度管理

东北林业大学出版社 主编:李冰、张桥珍、刘玉娥 主审:刘辉玲 目录 1.选择题 2.填空题 3.判断题 4.名词解释 5.简答题 6.应用题 1.选择题 (1)快速跟进是指(A)。 A.采用并行执行任务,加速项目进展 B.用一个任务取代另外的…

三.项目进度管理

项目进度管理的六个过程:规划进度管理--->定义活动---->排列活动顺序---->估算活动持续时间---->制定进度计划---->控制进度。 规划进度管理 规划进度管理输入:项目章程、项目管理计划。输出:进度管理计划。、进度管理计划包…

软件开发过程与项目管理(7.软件项目进度计划)

软件开发过程与项目管理(7.软件项目进度计划) 课件 进度管理基本概念 进度的定义 进度是对执行的活动和里程碑制定的工作计划日期表。 进度计划的重要性 按时完成项目是项目经理最大的挑战之一时间是项目规划中灵活性最小的因素进度问题是项目冲突…

软件项目管理 7.1.项目进度基本概念

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 《初级学习路线合集 》 前言 大家好,这节我们学习软件项目管理—进度基本概念。 首先介绍进度计划的重要性: 按…

第四章 软件项目进度管理

本章内容提要 1.软件项目进度管理概述 2.活动定义和排序 3.估算活动资源 4.活动历时估计 5.制定进度计划 6.进度控制(项目跟踪) 7.案例分析 第一节 软件项目进度管理概述 1.进度是对执行的活动和里程碑所制定的工作计划日期表。 2.项目进度管理也被称作项目时间管理、工…

2022 199管综真题及答案解析

2022 199管综真题及答案解析

大学英语六级历年真题Word,PDF,和音频 下载

1 链接:https://pan.baidu.com/s/11w-bAM1JoHTt_HjNfor70g 提取码:ro6w 复制这段内容后打开百度网盘手机App,操作更方便哦 1 1 1 1 1 下载方式: 扫码联系获取 1学习人工智能可以扫码关注了 链接:https://pan.bai…