通用漏洞评估方法CVSS3.0详解

article/2025/10/22 3:51:23

CVSS(Common Vulerability Scoring System, 通用漏洞评估方法),是由NIAC 发布、FITST维护的开放式行业标准,CVSS 的发布为信息安全产业从业人员交流网络中所存在的系统漏洞的特点与影响提供了一个开放式的评价方法。

1.度量(Metrics)

CVSS3.0由三个基本尺度组成,

基本(Base):代表着漏洞的原始属性,不受时间与环境的影响,又由Exploitability可执行性与影响程度Impact 度量。

时间(Temporal):反应漏洞随着时间推移的影响而不受环境影响,举个简单的例子,随着一个漏洞软件的补丁不断增加,该漏洞的CVSS分数会随之减少。

环境(Environmental):代表特定环境下执行漏洞的分数,允许根据相应业务需求提高或者降低该分值。

2.分数(Scoring)

Base分值由专业的分析人员给出,分数在0.0-10.0之间,可以在美国国家漏洞数据库官网上搜到相应CVE漏洞的分值

https://nvd.nist.gov/vuln/search

计算方法可见下表:

CVSS Metrics and Equations

对于时间与环境的分值是一种可选项,可根据具体的商业环境来选择。

3.Base Merics具体计算方法

3.1 Exploitability可执行性块

攻击向量(AV)网络(N)/邻居(A)/本地(L)/物理(P)

0.85 / 0.62 / 0.55 / 0.2

攻击复杂度(AC)

低(L)/高(H)

0.77 / 0.44

权限要求(PR)

无(N)/低(L)/高(H)0.85 / 0.62(0.68) / 0.27(0.50)

用户交互(UI)

不需要(N)/需要(R)

0.85 / 0.62

影响范围(UI)不改变(U)/改变(C)根据Impact sub score和ISC取值

3.2 Impact影响指标

机密性(C)

无(N)/低(L)/高(H)

0 / 0.22 / 0.56

完整性(I)无(N)/低(L)/高(H)

0 / 0.22 / 0.56

可用性(A)

无(N)/低(L)/高(H)

0 / 0.22 / 0.56

4.Time具体计算方法

利用代码的成熟度(E)未验证(U)/PoC(P)/EXP(F)/自动化利用(H)0.91 / 0.94 / 0.97 / 1

修复方案(RL)

正式补丁(O)/临时补丁(T)/缓解措施(W)/不可用(U)

0.95 / 0.96 / 0.97 / 1

来源可信度(RC)

未知(U)/未完全确认(R)/已确认(C)

0.92 / 0.96 / 1

5.Environmental具体计算方法

环境分数(可选)
机密性要求(CR)未定义(X) 低(L) 中(M) 高(H)
完整性要求(IR)未定义(X) 低(L) 中(M) 高(H)
可用性要求(AR)未定义(X) 低(L) 中(M) 高(H)
修改基础度量指标

 

(Modified Base Metrics)

Modified Attack Vector (MAV)
Modified Attack Complexity (MAC)
Modified Privileges Required (MPR)
Modified User Interaction (MUI)
Modified Scope (MS)
Modified Confidentiality (MC)
Modified Integrity (MI)
Modified Availability (MA)

CVSS 3.0 官方文档:https://www.first.org/cvss/specification-document

 


http://chatgpt.dhexx.cn/article/kk2gtykW.shtml

相关文章

通用漏洞评估方法CVSS3.0介绍

CVSS(Common Vulerability Scoring System, 通用漏洞评估方法),是由NIAC 发布、FITST维护的开放式行业标准,CVSS 的发布为信息安全产业从业人员交流网络中所存在的系统漏洞的特点与影响提供了一个开放式的评价方法。 1.度量(Metrics&#xf…

通用漏洞评估方法CVSS 3.0 计算公式及说明

CVSS 3.0 计算公式及说明 一、基础评价 1. 基础评价公式为: 当 影响度分值 <= 0: 基础分值 = 0 当 0 < 影响度分值 + 可利用度分值 < 10: 作用域 = 固定: 基础分值 = Roundup(影响度分值 + 可利用度分值) 作用域 = 变化: 基础分值 = Roundup[1.08 (影响度分值 + 可…

漏洞评估-CVSS3

详细可以参考ITU-T X.1521 Exploitability Attack Vector&#xff08;AV&#xff09; Attack Complexity(AC) Priviliages required(PR) User Interation&#xff08;UI&#xff09; Scope(S) 范围指的是计算授权主体&#xff08;如应用、操作系统或沙盘环境&#xff09;在授…

基于CVSS3.1的一种评估框架

原文 Vulnerability Modelling for Hybrid Industrial Control System Networks 出版 Springer Nature B.V. 2020June 2020https://doi.org/10.1007/s10723-020-09528-w 文章目录 一、摘要二、相关技术介绍&#xff08;一&#xff09;CVSS3.1计算&#xff08;二&#xff09;…

【CVSS V3.1漏洞评分计算方法】

​ 漏洞计算的官网CVSSV3.1 &#xff1a;Common Vulnerability Scoring System Version 3.1 Calculator 1、使用方法&#xff1a; 用鼠标移到对应的字符即可了解相应的含义。选中后即可得到一个分值。2、严酷度评估&#xff1a; 严重程度分值范围9.0-10致命7.0-8.9严重4.0-6…

【文献翻译】基于CVSS的IT系统网络安全风险定量评估方法-A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology

基于CVSS的IT系统网络安全风险定量评估方法 A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology For IT Systems 摘要 由于我们不断增长的IT系统中网络威胁不断增加&#xff0c;IT系统风险评估是必不可少的。此外&#xff0c;法律法规敦促组织定期进行风…

cvss评分及漏洞矢量

CVSS CVSS全称为Common Vulnerability Scoring System&#xff0c;即“通用漏洞评分系统”&#xff0c;是一个行业公开的标准。其被设计用来评测漏洞的严重程度&#xff0c;并帮助确定所需反应的紧急度和重要度。通过漏洞难易程度以及对机密性、完整性、可用性的影响综合评估后…

cvss(cvss)

nt最近领土存在感很低&#xff1f;nt最近领土存在感很低&#xff0c;多半是废了从布 SS特5红颜101都是一打一个准只有赤那V韧性十足看空投布局SS特5红颜后方种地我以为赤那V没这么2 漏洞扫描软件Nessus怎么用&#xff1f; 装完后&#xff0c;在菜单选择&#xff1a; 当然&#…

CVSS评分策略分析及近年来满分漏洞盘点

01 引言 近两年正如许多安全公司的研究员亲身经历的那样&#xff0c;网络攻击量显著增加&#xff0c;重大漏洞被相继爆出并伴随着在野利用。如去年年底的log4shell&#xff08;CVE-2021-44228&#xff09;和今年爆出的spring4shell&#xff08;CVE-2022-22965&#xff09;在安…

解读 CVSS 通用评分系统中最具争议的 Scope

CVSS, Common Vulnerability Scoring System, 即通用漏洞评分系统&#xff0c;简言之就是一个对安全漏洞进行打分的标准。网络安全人员按照 CVSS 评分的维度对漏洞打分&#xff0c;截至到今天&#xff0c;CVSS 已经升级到 3.1 版本。实际上 CVSS 评分还有一些令人模糊的灰色地带…

揭开CVSS的神秘面纱

一、CVSS到底是什么&#xff1f; 虽然软件漏洞的潜在影响不应该被低估&#xff0c;但是对每个漏洞给予同等重要性是不科学的&#xff0c;同时也是不合理的。因此&#xff0c;我们需要一个专业评分标准对每个漏洞的严重程度进行优先级排序&#xff0c;以便企业和安全团队可以从…

【网络安全常用术语解读】CVSS详解

什么是CVSS&#xff1f;CVSS是由哪个组织定义和维护的&#xff1f;CVSS主要用途是什么&#xff1f;CVSS 3.X与2.X版本主要有哪些区别&#xff1f;如何给一个CVE漏洞进行评分&#xff1f;读完本文你将收获所有答案。如还有其他相关疑问&#xff0c;欢迎留言讨论。 1. 简介 CVSS…

软件项目管理 第七章 进度计划

目录 一、进度管理基本概念 任务定义 任务关系 进度管理图示 网络图 甘特图 里程碑图 资源图 燃尽图 燃起图 二、任务历时估算 定额估算法 经验导出模型 Walston-Felix模型&#xff1a; ​ 基本COCOMO &#xff1a; ​ PERT(工程评估评审技术) PE…

软件项目管理 7.5.项目进度模型(SPSP)

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 你猜猜里面是什么–>《初级学习路线合集 》 前言 大家好&#xff0c;这节我们学习软件项目管理----进度计划—项目进度模型&#xff0…

软件项目管理课后习题——第6章软件项目的进度管理

东北林业大学出版社 主编&#xff1a;李冰、张桥珍、刘玉娥 主审&#xff1a;刘辉玲 目录 1.选择题 2.填空题 3.判断题 4.名词解释 5.简答题 6.应用题 1.选择题 (1)快速跟进是指&#xff08;A&#xff09;。 A.采用并行执行任务,加速项目进展 B.用一个任务取代另外的…

三.项目进度管理

项目进度管理的六个过程&#xff1a;规划进度管理--->定义活动---->排列活动顺序---->估算活动持续时间---->制定进度计划---->控制进度。 规划进度管理 规划进度管理输入&#xff1a;项目章程、项目管理计划。输出&#xff1a;进度管理计划。、进度管理计划包…

软件开发过程与项目管理(7.软件项目进度计划)

软件开发过程与项目管理&#xff08;7.软件项目进度计划&#xff09; 课件 进度管理基本概念 进度的定义 进度是对执行的活动和里程碑制定的工作计划日期表。 进度计划的重要性 按时完成项目是项目经理最大的挑战之一时间是项目规划中灵活性最小的因素进度问题是项目冲突…

软件项目管理 7.1.项目进度基本概念

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 《初级学习路线合集 》 前言 大家好&#xff0c;这节我们学习软件项目管理—进度基本概念。 首先介绍进度计划的重要性&#xff1a; 按…

第四章 软件项目进度管理

本章内容提要 1.软件项目进度管理概述 2.活动定义和排序 3.估算活动资源 4.活动历时估计 5.制定进度计划 6.进度控制(项目跟踪) 7.案例分析 第一节 软件项目进度管理概述 1.进度是对执行的活动和里程碑所制定的工作计划日期表。 2.项目进度管理也被称作项目时间管理、工…

2022 199管综真题及答案解析

2022 199管综真题及答案解析