flawopen.com/Оценка критичности
Система CVSS (Common Vulnerability Scoring System) переводит критичность уязвимости в число от 0.0 до 10.0. Однако само по себе число не отражает реальную опасность для вашего приложения: необходимо анализировать слагаемые метрики, а не только итоговую цифру.
Оценка 9.8 уязвимости в библиотеке, функции которой ваше приложение никогда не вызывает из внешних источников, не несет немедленной опасности. При этом оценка 6.5 в логике обработки входящих платежей без аутентификации может представлять колоссальный практический риск. CVSS оценивает эксплуатируемость и технический ущерб в абстракции, без учета вашей конкретной сетевой топологии и чувствительности данных.
Доступ через сеть (наихудший сценарий) против локального или физического доступа. Сетевые уязвимости получают максимальные баллы, поскольку их может атаковать любой внешний субъект.
'Не требуются' оценивается значительно выше, чем 'требуются права пользователя': неаутентифицированная брешь открыта абсолютно любому входящему запросу.
Оценивается раздельно по конфиденциальности (чтение данных), целостности (модификация данных) и доступности (отказ в обслуживании). Нарушение всех трех аспектов дает наивысший балл.
Обычно да, но проверьте достижимость уязвимого кода: недостижимый баг 9.8 в отключенном модуле имеет меньший приоритет, чем реально эксплуатируемый баг 6.5 в основном контуре.
Нет: наличие активной эксплуатации в сети (каталог CISA KEV), архитектурная доступность компонента и ценность обрабатываемых данных играют решающую роль.