flawopen.com/Schweregrad erklärt

Was bedeutet ein CVSS-Score wirklich für meine Anwendung?

Referenzdokument — Architektur & defensives Triage
💡 Einfache Erklärung (ELI5)

Das CVSS (Common Vulnerability Scoring System) fasst die Schwere einer Sicherheitslücke in einer Zahl von 0.0 bis 10.0 zusammen. Doch die Zahl allein verrät nicht, wie dringend sie für Ihre Anwendung ist — entscheidend sind die einzelnen Teilmetriken, nicht nur das Endergebnis.

Die Skala in einfachen Worten

Warum die Zahl allein täuschen kann

Ein Score von 9.8 für eine Bibliothek, die Ihre Anwendung in keinem vom Internet erreichbaren Pfad ausführt, ist für Sie nicht akut gefährlich. Dagegen kann ein 6.5-Fehler in einem öffentlich erreichbaren Authentifizierungspfad in der Praxis weitaus gefährlicher sein. CVSS bewertet Ausnutzbarkeit und technische Auswirkungen im Abstrakten — nicht Ihre spezifische Bereitstellung oder den tatsächlichen Schutz Ihrer Netzwerkarchitektur.

Die Bausteine der Bewertung

Angriffsvektor (Attack Vector) — wie gelangt der Angreifer an das Ziel?

Netzwerkweit erreichbar (Worst Case) vs. lokaler Systemzugriff vs. physischer Zugriff. Netzwerk-Schwachstellen erzielen deutlich höhere Werte, da jeder Angreifer im Internet Angriffe starten kann.

Erforderliche Privilegien (Privileges Required) — muss der Angreifer eingeloggt sein?

'Keine' erzielt höhere Werte als 'Authentifiziertes Konto erforderlich' — eine unauthentifizierte Schwachstelle kann von jedem beliebigen Nutzer ausgenutzt werden.

Auswirkungen (Impact) — was kann der Angreifer bewirken?

Getrennt bewertet nach Vertraulichkeit (Datendiebstahl), Integrität (Datenmanipulation) und Verfügbarkeit (DDoS/Ausfall). Eine Schwachstelle, die alle drei Säulen betrifft, erzielt den Maximalwert.

FAQ

Sollte ich einen 9.8-Patch immer vor einem 6.5-Patch einspielen?

In der Regel ja, aber prüfen Sie zuerst die Erreichbarkeit: Ein nicht erreichbarer 9.8-Fehler in ungenutztem Code hat in der Praxis geringere Priorität als ein erreichbarer 6.5-Fehler im Produktionspfad.

Ist CVSS das einzige Kriterium für Patch-Prioritäten?

Nein — ob die Lücke aktiv in freier Wildbahn ausgenutzt wird (CISA KEV-Katalog), ob sie in Ihrem Setup erreichbar ist und welche Daten betroffen sind, ist mindestens genauso wichtig.

References