当前位置: 首页 > news >正文

CVSS4与CVSS3的不同之二

在文章CVSS4与CVSS3的不同-CSDN博客中描述了CVSS3的缺点,以及CVSS4相对CVSS3做了哪些改进和带来了哪些优点。 但是具体CVSS4针对CVSS3做了哪些改动,还没有详细列举出来。 本文主要是针对CVSS4和CVSS的打分的大项和小项进行逐一对比,列出来具体增加和删除了哪些项目。

表格中颜色的说明:

红色:新增加的项目

黄色:修改的项目

蓝色:删除的项目

白色:没有更改的项目

分类项小分类CSS3CVSS4描述
Base Metrics
User Interaction (UI)None
Required
None
Active
Passive
细分为Active和Passive,可以提高打分的准确性。
Attack RequirementNANone/Present新增加的分类,主要是描述攻击之前环境是否需要某种方式的配置和部署。
有些CVE是依赖环境的配置项,如果没有配置,就不会对环境造成威胁。
ScopeUnchanged/ChangedN/A此项删除了。 关于可能影响的Scope可以参考后面的Vulnerable System和Subsequent System。
Confidentiality Impact (C)Confidentiality Impact (C)Vulnerable System Confidentiality (VC)
Subsequent System Confidentiality(SC)
Integrity Impact (I)Integrity Impact (I)Vulnerable System Integrity (VI)
Subsequent System Integrity(SI)
Availability Impact (A)Availability Impact (A)Vulnerable System  Availability(VA)
Subsequent System Availability (SA)
Temporal Score Metrics 改为 Threat Metrics
Exploit Code Maturity (E)Unproven that exploit exists
Proof of concept code
Functional exploit exists
High
Attack
POC
Unreported
简化了选线,更加易懂和操作。
Remediation Level (RL)此项删除了。 
Report Confidence (RC)此项删除了。 
Environmental Score Metrics 改为 Environmental (Modified Base Metrics)
User Interaction (MUI)None
Required
None
Active
Passive
Impact Metrics 改为 Vulnerable System Impact Metrics
ConfidentialityHigh/Medium/LowHigh/Medium/Low
IntegrityHigh/Medium/LowHigh/Medium/Low
Availability High/Medium/LowHigh/Medium/Low
Impact Subscore Modifiers 改为Subsequent System Impact Metrics
ConfidentialityHigh/Medium/LowHigh/Medium/Low
IntegrityHigh/Medium/LowSaftey/High/Medium/Low增加了Saftey选线
Availability High/Medium/LowSaftey/High/Medium/Low
Environmental (Security Requirements) 
Confidentiality RequirementsNAHigh/Medium/Low
Integrity RequirementsNAHigh/Medium/Low
Availability RequirementsNAHigh/Medium/Low
Supplemental Metrics
Safety (S)NANegligible/Present攻击是否会影响组织的安全?
Automatable (AU)NANo/Yes攻击者是否可以自动化攻击?
Recovery (R)NAAutomatic/User/Irrcoverable系统或者组件是否可以在攻击者攻击之后自动恢复?
Value Density (V)NADiffuse/Concentrated攻击者一次攻击可以控制哪些资源?
Vulnerability Response Effort (RE)NALow/Medium/High需要花费多少努力应对攻击?
Provider Urgency (U)NAClear/Green/Amber/Red厂商如何评价此漏洞的级别?

使用了CVSS4之后,会导致一些漏洞的严重级别降低。 例如:User Interaction , 从原来的Required改为Active和Passive,经过细化之后,CVSS3只要是需要用户参与不管主动和被动,都会统一,CVSS4经过细分之后,Passive的就会比Active的分数降低,也导致CVE的级别降低。

CVSS4另外一个重大的变化就是增加了环境的因素并且细分和补充选项,使CVSS考虑的更全面,适用的范围也进行了扩展,使用时也更加灵活,可以满足不同行业的需求。

NVD - CVSS v4 Calculator

NVD - CVSS v3 Calculator

http://www.lryc.cn/news/485890.html

相关文章:

  • 【Pip】如何清理 `pip` 包管理器 —— 完整指南
  • 操作数据库
  • lua-lru缓存算法解析
  • Python - 初识Python;Python解释器下载安装;Python IDE(一)
  • 鸿蒙学习基本概念
  • 正则表达式(补充)
  • 第23课-C++-红黑树的插入与旋转
  • 【C#】C#编程入门指南:构建你的.NET开发基础
  • [系统安全] PE文件知识在免杀中的应用
  • 相机标定原理
  • Linux基础开发工具使用
  • 蓝牙PBAP协议及Android实现
  • Py之pymupdf:基于langchain框架结合pymupdf库实现输出每个PDF页面的文本内容、元数据等
  • LeetCode题解:17.电话号码的数字组合【Python题解超详细,回溯法、多叉树】,知识拓展:深度优先搜索与广度优先搜索
  • 《JVM第10课》内存溢出(OOM)排查过程
  • Thinkphp6视图介绍
  • 躺平成长-人工智能进行编程-(12)
  • 计算机网络中的域名系统(DNS)及其优化技术
  • Matplotlib库中show()函数的用法
  • C#中object和dynamic
  • Spring Cloud Eureka 服务注册与发现
  • 【WPF】Prism学习(三)
  • 1+X应急响应(网络)系统加固:
  • 使用 Grafana api 查询 Datasource 数据
  • 【电子设计】按键LED控制与FreeRTOS
  • JMeter中添加请求头
  • VMD + CEEMDAN 二次分解,CNN-LSTM预测模型
  • 【Linux系统编程】第四十六弹---线程同步与生产消费模型深度解析
  • VoIP是什么?
  • MySQL 中的集群部署方案