Искать
Искать

Расшифровка CVSS-вектора

Дата публикации

05 августа 2025 г.

Евгения Житникова

Технический редактор

Общее определение

Common Vulnerability Scoring System (CVSS) является открытым международным стандартом, который используют для оценки уязвимости компьютерной системы, чтобы определить приоритетность для ее исправления.

Расчет оценок осуществляется с применением специальных формул на основе нескольких метрик. В результате произведенных расчетов удается вычислить три числовые оценки (Base Score, Temporal Score и Environmental Score). Каждая из них имеет значение от 0 до 10. Чем выше показатель, тем опаснее уязвимость.

В карточке расшифровки CVSS -вектора отображается:

  • Вектор CVSS — текстовая строка, которая содержит значения, связанные с каждой метрикой общей системы оценки уязвимостей
  • Таблица оценок:
    • Базовая оценка
    • Оценка воздействия
    • Оценка эксплуатируемости
    • Временная оценка
    • Контекстная оценка
    • Оценка модифицированного воздействия
    • Общая оценка
  • Диаграммы оценок:
    • Базовая
    • Временная
    • Контекстная
    • Общая
  • Расшифровка значений каждой метрики


В системе Vulns.io VM поддерживаются следующие версии cvss-векторов: CVSS 2.0, CVSS 3.0, CVSS 3.1, CVSS 4.0. Метрики отличаются в зависимости от CVSS версии.

CVSS 2.0

Базовые метрики

Показатели эксплуатируемости:

Способ получения доступа (Access Vector (AV))

  • Локальный (L)
  • Смежная сеть (A)
  • Сететевой (N)

Сложность получения доступа (Access Complexity (AC))

  • Высокая (H)
  • Средняя (M)
  • Низкая (L)

Аутентификация (Authentication (AU))

  • Множественная (M)
  • Единственная (S)
  • Не требуется (N)

Метрики воздействия

Влияние на конфиденциальность (Confidentiality Impact (C))

  • Не оказывает (N)
  • Частичное (P)
  • Полное (C)

Влияние на целостность (Integrity Impact (I))

  • Не оказывает (N)
  • Частичное (P)
  • Полное (C)

Влияние на доступность (Availability Impact (A))

  • Не оказывает (N)
  • Частичное (P)
  • Полное (C)

Временные метрики

Возможность использования (Exploitability (E))

  • Не определено (ND)
  • Теоретическая (U)
  • Есть концепция (POC)
  • Есть сценарий (F)
  • Высокая (H)

Уровень исправления (Remediation Level (RL))

  • Не определено (ND)
  • Официальное (OF)
  • Временное (T)
  • Рекомендации (W)
  • Недоступно (U)

Степень достоверности отчета (Report Confidence (RC))

  • Не определено (ND)
  • Не подтверждена (UC)
  • Не доказана (UR)
  • Подтверждена (C)


Контекстные метрики

Вероятность нанесения косвенного ущерба (Collateral Damage Potential (CDP)

  • Не определено (ND)
  • Отсутствует (N)
  • Низкая (L)
  • Средняя (LM)
  • Повышенная (MH)
  • Высокая (H)

Плотность целей (Target Distribution (TD))

  • Не определено (ND)
  • Отсутствует (N)
  • Низкая (L)
  • Средняя (M)
  • Высокая (H)

Требования к безопасности (конфиденциальность, целостность, доступность) (Security Requirements (CR, IR, AR))

  • Не определено (ND)
  • Низкая (L)
  • Средняя (M)
  • Высокая (H)

CVSS 3.0 / CVSS 3.1

Базовые метрики

Показатели эксплуатируемости:

Вектор атаки (Attack Vector (AV))

  • Сетевой (N)
  • Смежная сеть (A)
  • Локальный (L)
  • Физический (P)

Сложность атаки (Attack Complexity (AC))

  • Высокая (H)
  • Низкая (L)

Уровень привилегий (Privileges Required (PR))

  • Высокий (H)
  • Низкий (L)
  • Не требуется (N)

Взаимодействие с пользователем (User Interaction (UI))

  • Требуется (R)
  • Не требуется (N)

Метрики воздействия

Влияние на другие компоненты системы (Scope (S))

  • Не оказывает (U)
  • Оказывает (C)

Влияние на конфиденциальность (Confidentiality Impact (C))

  • Не оказывает (N)
  • Низкое (L)
  • Высокое (H)

Влияние на целостность (Integrity Impact (I))

  • Не оказывает (N)
  • Низкое (L)
  • Высокое (H)

Влияние на доступность (Availability Impact (A))

  • Не оказывает (N)
  • Низкое (L)
  • Высокое (H)

Временные метрики

Доступность средств эксплуатации (Exploit Code Maturity (E))

  • Не определено (X)
  • Высокая (H)
  • Есть сценарий (F)
  • Есть PoC-код (P)
  • Теоретическая (U)

Доступность средств устранения (Remediation Level (RL))

  • Не определено (X)
  • Недоступно (U)
  • Рекомендации (W)
  • Временное (T)
  • Официальное (O)

Степень доверия к информации об уязвимости (Report Confidence (RC))

  • Не определено (X)
  • Подтверждена (C)
  • Достоверные отчеты (R)
  • Отчеты (U)

Контекстные метрики

Требования к конфиденциальности (CR)

  • Не определено (X)
  • Низкие (L)
  • Средние (M)
  • Высокие (H)

Требования к целостности (IR)

  • Не определено (X)
  • Низкие (L)
  • Средние (M)
  • Высокие (H)

Требования к доступности (AR)

  • Не определено (X)
  • Низкие (L)
  • Средние (M)
  • Высокие (H)

Вектор атаки (корр.) (MAV)

  • Не определено (X)
  • Сетевой (N)
  • Смежная сеть (A)
  • Локальный (L)
  • Физический (P)

Сложность атаки (корр.) (MAC)

  • Не определено (X)
  • Высокая (H)
  • Низкая (L)

Уровень привилегий (корр.) (MPR)

  • Не определено (X)
  • Высокий (H)
  • Низкий (L)
  • Не требуется (N)

Взаимодействие с пользователем (корр.) (MUI)

  • Не определено (X)
  • Требуется (R)
  • Не требуется (N)

Влияние на другие компоненты системы (корр.) (MS)

  • Не определено (X)
  • Не оказывает (U)
  • Оказывает (C)

Влияние на конфиденциальность (корр.) (MC)

  • Не определено (X)
  • Не оказывает (U)
  • Низкое (L)
  • Высокое (H)

Влияние на целостность (корр.) (MI)

  • Не определено (X)
  • Не оказывает (U)
  • Низкое (L)
  • Высокое (H)

Влияние на доступность (корр.) (MA)

  • Не определено (X)
  • Не оказывает (U)
  • Низкое (L)
  • Высокое (H)

CVSS 4.0

Базовые метрики

Показатели возможности эксплуатации:

Вектор атаки (Attack Vector (AV))

  • Сетевой (N)
  • Смежный (A)
  • Локальный (L)
  • Физический (P)

Сложность атаки (Attack Complexity (AC))

  • Низкая (L)
  • Высокая (H)

Требования к атаке (Attack Requirements (AT))

  • Отсутствует (N)
  • Существует (P)

Требуемые привилегии (Privileges Required (PR))

  • Отсутствуют (N)
  • Низкие (L)
  • Высокие (H)

Взаимодействие с пользователем (User Interaction (UI))

  • Отсутствует (N)
  • Пассивно (P)
  • Активно (A)

Показатели воздействия на уязвимую систему

Влияние на конфиденциальность (Confidentiality Impact to the Vulnerable System (VC))

  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Влияние на целостность (Integrity Impact to the Vulnerable System (VI))

  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Влияние на доступность (Availability Impact to the Vulnerable System (VA))

  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Показатели воздействия на последующие системы

Влияние на конфиденциальность (Confidentiality Impact to the Subsequent System (SC))

  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Влияние на целостность (Integrity Impact to the Subsequent System (SI))

  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Влияние на доступность (Availability Impact to the Subsequent System (SA))

  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Метрики угроз

Доступность средств эксплуатации (Exploit Maturity (E))

  • Не определено (X)
  • Используется в атаках (A)
  • Есть PoC-код (P)
  • Теоретическая (U)

Контекстные метрики

Требования безопасности

Требования к конфиденциальности (Confidentiality Requirements (CR))

  • Не определены (X)
  • Высокие (H)
  • Средние (M)
  • Низкие (L)

Требования к целостности (Confidentiality Integrity (IR))

  • Не определены (X)
  • Высокие (H)
  • Средние (M)
  • Низкие (L)

Требования к доступности (Confidentiality Availability (AR))

  • Не определены (X)
  • Высокие (H)
  • Средние (M)
  • Низкие (L)

Модифицированные базовые метрики

Показатели возможности эксплуатации

Вектор атаки (корр.) (MAV)

  • Не определено (X)
  • Сетевой (N)
  • Смежная сеть (A)
  • Локальный (L)
  • Физический (P)

Сложность атаки (корр.) (MAC)

  • Не определено (X)
  • Низкая (L)
  • Высокая (H)

Требования к атаке (корр.) (MAT)

  • Не определено (X)
  • Отсутствую (N)
  • Существуют (P)

Уровень привилегий (корр.) (MPR)

  • Не определено (X)
  • Не требуется (N)
  • Низкий (L)
  • Высокий (H)

Взаимодействие с пользователем (корр.) (MUI)

  • Не определено (X)
  • Не требуется (N)
  • Пассивное (P)
  • Активное (A)

Показатели влияния на уязвимую систему

Влияние на конфиденциальность (корр.) (MVC)

  • Не определено (X)
  • Высокое (H) <
  • Низкое (L)
  • Не оказывает (N)

Влияние на целостность (корр.) (MVI)

  • Не определено (X)
  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Влияние на доступность (корр.) (MVA)

  • Не определено (X)
  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Показатели воздействия на последующие системы

Влияние на конфиденциальность (корр.) (MSC)

  • Не определено (X)
  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Влияние на целостность (корр.) (MSI)

  • Не определено (X)
  • Угроза безопасности (S)
  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Влияние на доступность (корр.) (MSA)

  • Не определено (X)
  • Угроза безопасности (S)
  • Высокое (H)
  • Низкое (L)
  • Не оказывает (N)

Дополнительные метрики

Влияние на безопасность (Safety (S))

  • Не определено (X)
  • Незначительно (N)
  • Существенно (P)

Автоматизация эксплуатации (Automatable (AU))

  • Не определено (X)
  • Невозможна (N)
  • Возможна (Y)

Восстановление работоспособности (Recovery (R))

  • Не определено (X)
  • Автоматически (A)
  • Вручную (U)
  • Невозможно (I)

Ресурсы, получаемые с помощью одного события эксплуатации (Value Density (V))

  • Не определены (X)
  • Ограниченные (D)
  • Множественные (C)

Усилия по реагированию на уязвимость (Vulnerability Response Effort (RE))

  • Не определены (X)
  • Максимальные (L)
  • Умеренные (M)
  • Значительные (H)

Срочность исправления (Provider Urgency (U))

  • Не определена (X)
  • Низкая (Clear)
  • Средняя (Green)
  • Высокая (Amber)
  • Критическая (Red)

Заключение

Карточка расшифровки CVSS-вектора предлагает простой и удобный инструментарий для оценки степени опасности уязвимостей. Данная информация помогает понять характер уязвимостей и расставить приоритеты, чтобы в первую очередь исправлять те из них, которые представляют наибольшую опасность. Чем выше значение метрики, тем более оперативная реакция требуется.

Хотите узнать больше?

Оставьте заявку, мы свяжемся с вами и бесплатно предоставим дистрибутив для тестирования в вашей инфраструктуре

Азат Хасанов

Пресейл-менеджер

Отправить заявку