CVSS (Common Vulnerability Scoring System) це відкритий стандарт, який оцінює серйозність вразливості числом від 0.0 до 10.0. Його підтримує організація FIRST, і саме цю оцінку ви бачите в описах CVE та у звітах пентесту.
Навіщо це
Коли вразливостей знайдено багато, треба розуміти, що гасити першим. CVSS дає спільну мову: замість «ця страшна, а ця не дуже» всі бачать конкретне число й розбивку, з чого воно склалось.
Рівні
- 0.1 to 3.9 до Low, низька
- 4.0 to 6.9 до Medium, середня
- 7.0 to 8.9 до High, висока
- 9.0 to 10.0 до Critical, критична
Приклад
Log4Shell (CVE-2021-44228) отримала максимальні 10.0, бо давала віддалене виконання коду без автентифікації на мільйонах серверів. У звіті пентесту кожна знахідка йде саме з таким числом і поясненням, щоб ви бачили пріоритет.
