flawopen.com/심각도 점수 해설
CVSS (공통 취약점 점수 시스템)는 소프트웨어 취약점의 심각도를 0.0부터 10.0까지의 숫자로 수치화합니다. 그러나 숫자 하나만으로는 여러분의 애플리케이션에 얼마나 시급한지 알 수 없습니다 — 최종 점수뿐만 아니라 점수를 구성하는 세부 항목을 파악해야 합니다.
외부 신뢰할 수 없는 데이터가 도달하지 않는 비활성 라이브러리의 9.8 점수 취약점은 당장 여러분의 시스템을 위협하지 않습니다. 반면, 모든 수신 트래픽을 인증 없이 처리하는 핵심 경로의 6.5 취약점은 실제 환경에서 훨씬 치명적일 수 있습니다. CVSS는 추상적인 환경에서의 악용 가능성과 기술적 영향도를 측정할 뿐, 여러분의 구체적인 서버 인프라 배포 상태나 실제 노출 여부를 반영하지 않습니다.
네트워크 경유 (최악의 상황) vs 로컬 접근 필요 vs 물리적 접촉 필요. 네트워크를 통한 취약점은 전 세계의 공격자가 시도할 수 있으므로 점수가 가장 높습니다.
'없음 (None)'은 '인증된 계정 필요'보다 점수가 훨씬 높습니다. 인증이 필요 없는 취약점은 해당 엔드포인트에 접속할 수 있는 누구나 악용할 수 있습니다.
기밀성 (정보 유출), 무결성 (데이터 위변조), 가용성 (서비스 중단)의 3가지 측면에서 개별 측정됩니다. 3가지 모두를 침해하는 취약점은 최고 점수를 받습니다.
원칙적으로는 그렇지만 먼저 '도달 가능성 (Reachability)'을 확인하십시오. 실행되지 않는 코드의 9.8 취약점은 실제 운영 경로에 위치한 6.5 취약점보다 실무적 우선순위가 낮습니다.
아닙니다. 실제 공격에서 활발히 악용 중인지 (CISA의 KEV 목록 참조), 우리 인프라에서 실제로 접근 가능한지, 어떤 데이터가 노출되는지가 원시 점수 이상으로 중요합니다.