flawopen.com/Schweregrad erklärt
Das CVSS (Common Vulnerability Scoring System) fasst die Schwere einer Sicherheitslücke in einer Zahl von 0.0 bis 10.0 zusammen. Doch die Zahl allein verrät nicht, wie dringend sie für Ihre Anwendung ist — entscheidend sind die einzelnen Teilmetriken, nicht nur das Endergebnis.
Ein Score von 9.8 für eine Bibliothek, die Ihre Anwendung in keinem vom Internet erreichbaren Pfad ausführt, ist für Sie nicht akut gefährlich. Dagegen kann ein 6.5-Fehler in einem öffentlich erreichbaren Authentifizierungspfad in der Praxis weitaus gefährlicher sein. CVSS bewertet Ausnutzbarkeit und technische Auswirkungen im Abstrakten — nicht Ihre spezifische Bereitstellung oder den tatsächlichen Schutz Ihrer Netzwerkarchitektur.
Netzwerkweit erreichbar (Worst Case) vs. lokaler Systemzugriff vs. physischer Zugriff. Netzwerk-Schwachstellen erzielen deutlich höhere Werte, da jeder Angreifer im Internet Angriffe starten kann.
'Keine' erzielt höhere Werte als 'Authentifiziertes Konto erforderlich' — eine unauthentifizierte Schwachstelle kann von jedem beliebigen Nutzer ausgenutzt werden.
Getrennt bewertet nach Vertraulichkeit (Datendiebstahl), Integrität (Datenmanipulation) und Verfügbarkeit (DDoS/Ausfall). Eine Schwachstelle, die alle drei Säulen betrifft, erzielt den Maximalwert.
In der Regel ja, aber prüfen Sie zuerst die Erreichbarkeit: Ein nicht erreichbarer 9.8-Fehler in ungenutztem Code hat in der Praxis geringere Priorität als ein erreichbarer 6.5-Fehler im Produktionspfad.
Nein — ob die Lücke aktiv in freier Wildbahn ausgenutzt wird (CISA KEV-Katalog), ob sie in Ihrem Setup erreichbar ist und welche Daten betroffen sind, ist mindestens genauso wichtig.