flawopen.com/Tingkat keparahan dijelaskan
CVSS (Common Vulnerability Scoring System) mengubah tingkat keparahan kerentanan menjadi angka dari 0.0 hingga 10.0. Namun angka itu sendiri tidak memberi tahu seberapa mendesak masalah tersebut bagi aplikasi Anda — Anda perlu memahami komponen penyusunnya, bukan hanya angka akhirnya.
Skor 9.8 pada kerentanan di library yang sama sekali tidak digunakan oleh alur data aplikasi Anda bukanlah hal yang mendesak, apa pun kata angkanya. Sebaliknya, skor 6.5 pada fungsi yang memproses setiap permintaan masuk tanpa autentikasi bisa jauh lebih berbahaya dalam praktiknya. CVSS mengukur eksploitabilitas dan dampak teknis secara abstrak — bukan arsitektur spesifik Anda atau data sensitif yang benar-benar terpapar ke internet.
Dapat diakses melalui jaringan internet (kasus terburuk) vs membutuhkan akses lokal vs fisik. Kerentanan jaringan mendapat skor lebih tinggi karena siapa saja di internet dapat mencobanya.
'Tidak Ada (None)' mendapat skor lebih tinggi daripada 'Memerlukan Akun': kerentanan tanpa autentikasi dapat dieksploitasi oleh siapa saja yang dapat mengakses endpoint tersebut.
Dinilai terpisah untuk kerahasiaan (pencurian data), integritas (perubahan data), dan ketersediaan (server down). Kerentanan yang merusak ketiganya mendapat skor maksimal.
Biasanya ya, tetapi periksa jangkauan (reachability) terlebih dahulu — skor 9.8 pada kode mati yang tidak pernah dieksekusi memiliki prioritas nyata yang lebih rendah daripada 6.5 di alur produksi aktif Anda.
Tidak — apakah kerentanan tersebut sedang aktif dieksploitasi di dunia nyata (cek katalog KEV CISA), apakah dapat dijangkau di infrastruktur Anda, dan data apa yang terpapar sama pentingnya atau bahkan lebih penting daripada skor mentah.