flawopen.com/Gravidade explicada

O que uma pontuação CVSS realmente significa para o meu aplicativo?

Página de referência — arquitetura e triagem defensiva
💡 Resumo Prático (ELI5)

O CVSS (Common Vulnerability Scoring System) converte a gravidade de uma vulnerabilidade em um número de 0,0 a 10,0. Mas o número isolado não diz a urgência real para a sua aplicação — você precisa avaliar os componentes que formam a pontuação, e não apenas o dígito final.

A escala, em linguagem simples

Por que o número isolado pode enganar você

Uma pontuação 9,8 em uma biblioteca que seu aplicativo não utiliza em nenhum fluxo alcançável por entradas de usuários não é urgente para você, independentemente do que o número diga. Por outro lado, um 6,5 em um endpoint crítico que processa requisições de pagamento sem autenticação pode ter um risco prático muito maior. O CVSS avalia explorabilidade e impacto técnico no abstrato — não a sua arquitetura específica, a sensibilidade dos seus dados ou o que está de fato exposto à internet.

Os componentes que formam a pontuação

Vetor de Ataque (Attack Vector) — como o invasor alcança a falha?

Acessível pela rede (pior cenário) vs. exigindo acesso local vs. exigindo acesso físico. Uma vulnerabilidade acessível via rede pontua muito mais alto porque milhares de invasores remotos podem tentar explorá-la simultaneamente.

Privilégios Necessários (Privileges Required) — o invasor precisa estar logado?

'Nenhum' pontua mais alto do que 'requer conta autenticada' — uma falha não autenticada pode ser explorada por absolutamente qualquer pessoa que alcance o endpoint.

Impacto (Impact) — o que o invasor pode realmente fazer?

Pontuado separadamente para confidencialidade (leitura não autorizada), integridade (modificação de dados) e disponibilidade (derrubar o serviço). Uma falha que compromete os três pilares pontua muito mais alto do que uma que afeta apenas um.

FAQ

Devo sempre corrigir um 9,8 antes de um 6,5?

Geralmente sim, mas verifique a alcançabilidade primeiro — um 9,8 inalcançável em um módulo inativo tem prioridade prática menor do que um 6,5 diretamente exposto no fluxo principal de produção.

O CVSS é o único critério que deve guiar as prioridades de patch?

Não — verifique se há exploração ativa no mundo real (como no catálogo KEV da CISA), se o componente é alcançável em sua infraestrutura e qual a sensibilidade dos dados expostos.

References