flawopen.com/Оценка критичности

Что на самом деле означает оценка CVSS для моего приложения?

Справочный материал — архитектура и приоритизация патчей
💡 Простыми словами (ELI5)

Система CVSS (Common Vulnerability Scoring System) переводит критичность уязвимости в число от 0.0 до 10.0. Однако само по себе число не отражает реальную опасность для вашего приложения: необходимо анализировать слагаемые метрики, а не только итоговую цифру.

Шкала критичности простыми словами

Почему одна лишь цифра может ввести в заблуждение

Оценка 9.8 уязвимости в библиотеке, функции которой ваше приложение никогда не вызывает из внешних источников, не несет немедленной опасности. При этом оценка 6.5 в логике обработки входящих платежей без аутентификации может представлять колоссальный практический риск. CVSS оценивает эксплуатируемость и технический ущерб в абстракции, без учета вашей конкретной сетевой топологии и чувствительности данных.

Из чего складывается итоговый балл

Вектор атаки (Attack Vector) — как злоумышленник добирается до уязвимости?

Доступ через сеть (наихудший сценарий) против локального или физического доступа. Сетевые уязвимости получают максимальные баллы, поскольку их может атаковать любой внешний субъект.

Требуемые привилегии (Privileges Required) — нужна ли учетная запись?

'Не требуются' оценивается значительно выше, чем 'требуются права пользователя': неаутентифицированная брешь открыта абсолютно любому входящему запросу.

Ущерб (Impact) — что конкретно может сделать атакующий?

Оценивается раздельно по конфиденциальности (чтение данных), целостности (модификация данных) и доступности (отказ в обслуживании). Нарушение всех трех аспектов дает наивысший балл.

FAQ

Всегда ли нужно закрывать уязвимость 9.8 раньше, чем 6.5?

Обычно да, но проверьте достижимость уязвимого кода: недостижимый баг 9.8 в отключенном модуле имеет меньший приоритет, чем реально эксплуатируемый баг 6.5 в основном контуре.

Является ли CVSS единственным фактором при выборе приоритета патчей?

Нет: наличие активной эксплуатации в сети (каталог CISA KEV), архитектурная доступность компонента и ценность обрабатываемых данных играют решающую роль.

References