CVSS (Common Vulnerability Scoring System) це відкритий стандарт, який оцінює серйозність вразливості числом від 0.0 до 10.0. Його підтримує організація FIRST, і саме цю оцінку ви бачите в описах CVE та у звітах пентесту.

Навіщо це

Коли вразливостей знайдено багато, треба розуміти, що гасити першим. CVSS дає спільну мову: замість «ця страшна, а ця не дуже» всі бачать конкретне число й розбивку, з чого воно склалось.

Рівні

  • 0.1 to 3.9 до Low, низька
  • 4.0 to 6.9 до Medium, середня
  • 7.0 to 8.9 до High, висока
  • 9.0 to 10.0 до Critical, критична

Приклад

Log4Shell (CVE-2021-44228) отримала максимальні 10.0, бо давала віддалене виконання коду без автентифікації на мільйонах серверів. У звіті пентесту кожна знахідка йде саме з таким числом і поясненням, щоб ви бачили пріоритет.