flawopen.com/漏洞评级解读

CVSS 评分对我的应用程序到底意味着什么?

参考指南 — 架构设计与漏洞分级响应
💡 通俗通识模型 (ELI5)

CVSS (通用漏洞评分系统) 将漏洞严重程度量化为 0.0 到 10.0 的数值。然而,孤立的分数并不能说明该漏洞对您的应用有多紧迫 — 您必须了解分数的构成要素,而不能仅仅依赖最终的数字。

通俗语言解读严重度评级

为什么单一的数字评分会产生误导

一个高达 9.8 分的漏洞,如果存在于您的应用程序中完全不接收外部不可信输入的非核心代码中,对您来说并不具备即时危险性。相反,如果核心网关存在一个 6.5 分的未授权接口漏洞,它在实战中的破坏力可能远远超出数字本身。CVSS 衡量的是抽象环境下的可利用性和技术危害,而不是您的具体部署环境或暴露在公网上的实际数据。

决定评分的核心指标构成

攻击向量 (Attack Vector) — 攻击者如何触达目标?

通过网络直接可达 (最严重) vs 需要本地访问 vs 需要物理接触。网络可达的漏洞得分最高,因为全球任何攻击者都可以尝试发起攻击。

权限要求 (Privileges Required) — 攻击者是否需要预先登录?

'无要求 (None)' 的得分显著高于 '需要普通账户权限':未授权漏洞意味着网络中的任何人都能直接发起利用。

危害程度 (Impact) — 攻击者最终能做什么?

分别对机密性 (数据窃取)、完整性 (数据篡改) 和可用性 (系统宕机) 独立打分。同时击垮三者的漏洞得分最高。

FAQ

我是否必须优先修复 9.8 分漏洞,然后再处理 6.5 分漏洞?

通常如此,但必须先检查可触达性 (Reachability):一段永远不会被生产流量执行的 9.8 漏洞,其实际威胁远低于主营业务核心链路上的 6.5 漏洞。

CVSS 是决定安全补丁优先级的唯一标准吗?

绝非如此:该漏洞是否已在野被公开利用 (参考 CISA KEV 目录)、在您的部署拓扑中是否暴露以及所涉及数据的机密级别,往往比单一分数更关键。

References