2016-08-23 98 views

回答

0

首先,CVSS v2和v3之间存在区别,所以您需要指定您使用哪一个(一个'完成'另一个'高'作为CIA的可能影响)。

无论如何,为了评估正确的影响,您需要了解漏洞和标准。官方标准有很多不同的例子。

这里有一对:假设您有一个漏洞,允许您通过从远程发送格式错误的请求来崩溃Apache Web服务器。如果我们必须为Web服务器本身分配一个CVSS分数,机密性不会受到影响,因为没有任何内容泄漏,Integrity不会受到影响,因为没有数据被操纵。然而,可用性将完全受到影响,因为服务器不再响应。但是,我们假设我们必须为同一个问题分配一个CVSS,这次我们只为操作系统(例如运行http服务器的服务器本身)执行此操作。虽然机密性和完整性仍然没有受到影响,但服务器的可用性只会部分受到影响。尽管Web服务器可能不再响应,但其他服务可能(例如SSH,Mailserver等)。

这是为了说清楚,CVSS不能自动计算,但必须针对与受影响的软件组件相关的每个漏洞进行评估。标准中还有其他一些缺陷,所以我强烈建议你阅读它!

+0

谢谢@Daniel,你的回答非常有趣。 :) –