CVSS4与CVSS3的不同之二
在文章CVSS4与CVSS3的不同-CSDN博客中描述了CVSS3的缺点,以及CVSS4相对CVSS3做了哪些改进和带来了哪些优点。 但是具体CVSS4针对CVSS3做了哪些改动,还没有详细列举出来。 本文主要是针对CVSS4和CVSS的打分的大项和小项进行逐一对比,列出来具体增加和删除了哪些项目。
表格中颜色的说明:
红色:新增加的项目
黄色:修改的项目
蓝色:删除的项目
白色:没有更改的项目
分类项 | 小分类 | CSS3 | CVSS4 | 描述 |
Base Metrics | ||||
User Interaction (UI) | None Required | None Active Passive | 细分为Active和Passive,可以提高打分的准确性。 | |
Attack Requirement | NA | None/Present | 新增加的分类,主要是描述攻击之前环境是否需要某种方式的配置和部署。 有些CVE是依赖环境的配置项,如果没有配置,就不会对环境造成威胁。 | |
Scope | Unchanged/Changed | N/A | 此项删除了。 关于可能影响的Scope可以参考后面的Vulnerable System和Subsequent System。 | |
Confidentiality Impact (C) | Confidentiality Impact (C) | Vulnerable System Confidentiality (VC) | ||
Subsequent System Confidentiality(SC) | ||||
Integrity Impact (I) | Integrity Impact (I) | Vulnerable System Integrity (VI) | ||
Subsequent System Integrity(SI) | ||||
Availability Impact (A) | Availability Impact (A) | Vulnerable System Availability(VA) | ||
Subsequent System Availability (SA) | ||||
Temporal Score Metrics 改为 Threat Metrics | ||||
Exploit Code Maturity (E) | Unproven that exploit exists Proof of concept code Functional exploit exists High | Attack POC Unreported | 简化了选线,更加易懂和操作。 | |
Remediation Level (RL) | 此项删除了。 | |||
Report Confidence (RC) | 此项删除了。 | |||
Environmental Score Metrics 改为 Environmental (Modified Base Metrics) | ||||
User Interaction (MUI) | None Required | None Active Passive | ||
Impact Metrics 改为 Vulnerable System Impact Metrics | ||||
Confidentiality | High/Medium/Low | High/Medium/Low | ||
Integrity | High/Medium/Low | High/Medium/Low | ||
Availability | High/Medium/Low | High/Medium/Low | ||
Impact Subscore Modifiers 改为Subsequent System Impact Metrics | ||||
Confidentiality | High/Medium/Low | High/Medium/Low | ||
Integrity | High/Medium/Low | Saftey/High/Medium/Low | 增加了Saftey选线 | |
Availability | High/Medium/Low | Saftey/High/Medium/Low | ||
Environmental (Security Requirements) | ||||
Confidentiality Requirements | NA | High/Medium/Low | ||
Integrity Requirements | NA | High/Medium/Low | ||
Availability Requirements | NA | High/Medium/Low | ||
Supplemental Metrics | ||||
Safety (S) | NA | Negligible/Present | 攻击是否会影响组织的安全? | |
Automatable (AU) | NA | No/Yes | 攻击者是否可以自动化攻击? | |
Recovery (R) | NA | Automatic/User/Irrcoverable | 系统或者组件是否可以在攻击者攻击之后自动恢复? | |
Value Density (V) | NA | Diffuse/Concentrated | 攻击者一次攻击可以控制哪些资源? | |
Vulnerability Response Effort (RE) | NA | Low/Medium/High | 需要花费多少努力应对攻击? | |
Provider Urgency (U) | NA | Clear/Green/Amber/Red | 厂商如何评价此漏洞的级别? |
使用了CVSS4之后,会导致一些漏洞的严重级别降低。 例如:User Interaction , 从原来的Required改为Active和Passive,经过细化之后,CVSS3只要是需要用户参与不管主动和被动,都会统一,CVSS4经过细分之后,Passive的就会比Active的分数降低,也导致CVE的级别降低。
CVSS4另外一个重大的变化就是增加了环境的因素并且细分和补充选项,使CVSS考虑的更全面,适用的范围也进行了扩展,使用时也更加灵活,可以满足不同行业的需求。
NVD - CVSS v4 Calculator
NVD - CVSS v3 Calculator