flawopen.com/Gravidade explicada
O CVSS (Common Vulnerability Scoring System) converte a gravidade de uma vulnerabilidade em um número de 0,0 a 10,0. Mas o número isolado não diz a urgência real para a sua aplicação — você precisa avaliar os componentes que formam a pontuação, e não apenas o dígito final.
Uma pontuação 9,8 em uma biblioteca que seu aplicativo não utiliza em nenhum fluxo alcançável por entradas de usuários não é urgente para você, independentemente do que o número diga. Por outro lado, um 6,5 em um endpoint crítico que processa requisições de pagamento sem autenticação pode ter um risco prático muito maior. O CVSS avalia explorabilidade e impacto técnico no abstrato — não a sua arquitetura específica, a sensibilidade dos seus dados ou o que está de fato exposto à internet.
Acessível pela rede (pior cenário) vs. exigindo acesso local vs. exigindo acesso físico. Uma vulnerabilidade acessível via rede pontua muito mais alto porque milhares de invasores remotos podem tentar explorá-la simultaneamente.
'Nenhum' pontua mais alto do que 'requer conta autenticada' — uma falha não autenticada pode ser explorada por absolutamente qualquer pessoa que alcance o endpoint.
Pontuado separadamente para confidencialidade (leitura não autorizada), integridade (modificação de dados) e disponibilidade (derrubar o serviço). Uma falha que compromete os três pilares pontua muito mais alto do que uma que afeta apenas um.
Geralmente sim, mas verifique a alcançabilidade primeiro — um 9,8 inalcançável em um módulo inativo tem prioridade prática menor do que um 6,5 diretamente exposto no fluxo principal de produção.
Não — verifique se há exploração ativa no mundo real (como no catálogo KEV da CISA), se o componente é alcançável em sua infraestrutura e qual a sensibilidade dos dados expostos.