flawopen.com/गंभीरता स्कोर की व्याख्या
CVSS (कॉमन वल्नेरेबिलिटी स्कोरिंग सिस्टम) किसी सुरक्षा भेद्यता की गंभीरता को 0.0 से 10.0 तक की संख्या में बदलता है। केवल संख्या अकेले यह नहीं बताती कि यह आपके एप्लिकेशन के लिए कितनी जरूरी है — आपको उन घटकों को समझना होगा जो इसे बनाते हैं, न कि केवल अंतिम अंक को।
एक ऐसी लाइब्रेरी में 9.8 स्कोर वाली भेद्यता जिसे आपका एप्लिकेशन कभी किसी बाहरी इनपुट से कॉल नहीं करता, आपके लिए तत्काल जोखिम नहीं है। इसके विपरीत, भुगतान प्रक्रिया में बिना प्रमाणीकरण वाले एंडपॉइंट पर 6.5 स्कोर का दोष वास्तविक दुनिया में कहीं अधिक खतरनाक हो सकता है। CVSS सैद्धांतिक शोषण क्षमता और तकनीकी प्रभाव को मापता है — न कि आपके वास्तविक सर्वर पर कौन सा डेटा इंटरनेट के संपर्क में है।
इंटरनेट/नेटवर्क से पहुंच योग्य (सबसे खराब स्थिति) बनाम स्थानीय पहुंच बनाम भौतिक पहुंच। नेटवर्क भेद्यता का स्कोर सबसे अधिक होता है क्योंकि दुनिया का कोई भी हमलावर हमला कर सकता है।
'कोई नहीं (None)' का स्कोर 'लॉगिन खाते की आवश्यकता' से कहीं अधिक होता है — बिना प्रमाणीकरण वाली खामी का फायदा कोई भी व्यक्ति उठा सकता है जो यूआरएल तक पहुंच सकता है।
गोपनीयता (डेटा चोरी), अखंडता (डेटा में फेरबदल), और उपलब्धता (सर्वर ठप करना) के लिए अलग-अलग स्कोर दिया जाता है। तीनों को प्रभावित करने वाली भेद्यता का स्कोर सबसे अधिक होता है।
आमतौर पर हाँ, लेकिन पहले 'पहुंच क्षमता (Reachability)' की जांच करें — एप्लिकेशन में अप्रयुक्त कोड में मौजूद 9.8 दोष, सक्रिय प्रोडक्शन पथ में मौजूद 6.5 दोष की तुलना में कम प्राथमिकता वाला होता है।
नहीं — क्या इसका वास्तविक दुनिया में सक्रिय रूप से शोषण किया जा रहा है (CISA के KEV कैटलॉग की जांच करें), क्या यह आपके सर्वर पर खुला है, और कौन सा डेटा खतरे में है, यह स्कोर जितना ही महत्वपूर्ण है।