flawopen.com/漏洞评级解读
CVSS (通用漏洞评分系统) 将漏洞严重程度量化为 0.0 到 10.0 的数值。然而,孤立的分数并不能说明该漏洞对您的应用有多紧迫 — 您必须了解分数的构成要素,而不能仅仅依赖最终的数字。
一个高达 9.8 分的漏洞,如果存在于您的应用程序中完全不接收外部不可信输入的非核心代码中,对您来说并不具备即时危险性。相反,如果核心网关存在一个 6.5 分的未授权接口漏洞,它在实战中的破坏力可能远远超出数字本身。CVSS 衡量的是抽象环境下的可利用性和技术危害,而不是您的具体部署环境或暴露在公网上的实际数据。
通过网络直接可达 (最严重) vs 需要本地访问 vs 需要物理接触。网络可达的漏洞得分最高,因为全球任何攻击者都可以尝试发起攻击。
'无要求 (None)' 的得分显著高于 '需要普通账户权限':未授权漏洞意味着网络中的任何人都能直接发起利用。
分别对机密性 (数据窃取)、完整性 (数据篡改) 和可用性 (系统宕机) 独立打分。同时击垮三者的漏洞得分最高。
通常如此,但必须先检查可触达性 (Reachability):一段永远不会被生产流量执行的 9.8 漏洞,其实际威胁远低于主营业务核心链路上的 6.5 漏洞。
绝非如此:该漏洞是否已在野被公开利用 (参考 CISA KEV 目录)、在您的部署拓扑中是否暴露以及所涉及数据的机密级别,往往比单一分数更关键。