flawopen.com/深刻度スコアの解説
CVSS (共通脆弱性評価システム) は、脆弱性の深刻度を 0.0 から 10.0 までの数値に変換します。しかし、スコアの数字単体ではあなたのアプリケーションにとっての緊急度はわかりません — 最終的な数字だけでなく、スコアを構成する要素を読み解く必要があります。
外部からの入力が絶対に到達しない未使用のライブラリに潜む 9.8 の脆弱性は、数字が何であれ今すぐ対応すべき緊急事態ではありません。一方で、すべての外部リクエストを認証なしで処理するパスにある 6.5 の脆弱性は、実戦でははるかに危険です。CVSS は抽象化された環境での悪用可能性と技術的影響を評価するものであり、あなたの具体的なインフラ構成や公開状況を評価するものではありません。
ネットワーク経由 (最悪のケース) か、ローカルアクセスか、物理アクセスが必要か。ネットワーク経由の脆弱性は、世界中のあらゆる攻撃者が標的にできるため最高スコアになります。
『不要 (None)』は『ログインアカウントが必要』よりもはるかに高いスコアになります。認証不要の脆弱性は、エンドポイントに到達できるすべての人間が悪用可能です。
機密性 (情報漏洩)、完全性 (データ改ざん)、可用性 (サービス停止) の 3 側面で個別に評価されます。3 つすべてを侵害する脆弱性はスコアが跳ね上がります。
基本的にはそうですが、まず『到達可能性 (Reachability)』を確認してください。実行されないコード内の 9.8 よりも、本番のリクエストパスに存在する 6.5 の方が現実の優先度は高くなります。
いいえ。実際に攻撃で悪用されているか (CISA の KEV カタログ参照)、自分の環境でアクセス可能か、どのようなデータが露出しているかが、生のスコア以上に重要です。