Gebruik van CVSS scores

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Tha Render_2
  • Registratie: April 2018
  • Laatst online: 03-10 14:03
Betreft volgend artikel, maar misschien ook nog anderen: nieuws: Microsoft repareert 55 lekken op Patch Tuesday waaronder twee actief ...

Ik quote uit het artikel:
Voor de Exchange-RCE heeft een aanvaller wel eerst ook authenticatie nodig. Die krijgt daarom een CVSS-score van 7.7.
Als je de CVE gaat opzoeken, krijgt deze de volgende CVSS scores:

CVSS Base Score: 8.8
CVSS Temporal Score: 7.7

Waarom neemt Tweakers de temporal score? Het is gebruikelijk om de base score te nemen in artikels en geschreven teksten gezien de temporal score kan wijzigen over tijd en het artikel dus niet meer correct/accuraat zal zijn.

Acties:
  • 0 Henk 'm!

  • dutchgio
  • Registratie: April 2012
  • Nu online
Zie ook:
https://www.first.org/cvss/specification-document
The Base metric group represents the intrinsic characteristics of a vulnerability that are constant over time and across user environments. It is composed of two sets of metrics: the Exploitability metrics and the Impact metrics.

The Exploitability metrics reflect the ease and technical means by which the vulnerability can be exploited. That is, they represent characteristics of the thing that is vulnerable, which we refer to formally as the vulnerable component. The Impact metrics reflect the direct consequence of a successful exploit, and represent the consequence to the thing that suffers the impact, which we refer to formally as the impacted component.

While the vulnerable component is typically a software application, module, driver, etc. (or possibly a hardware device), the impacted component could be a software application, a hardware device or a network resource. This potential for measuring the impact of a vulnerability other than the vulnerable component, was a key feature introduced with CVSS v3.0. This property is captured by the Scope metric, discussed later.

The Temporal metric group reflects the characteristics of a vulnerability that may change over time but not across user environments. For example, the presence of a simple-to-use exploit kit would increase the CVSS score, while the creation of an official patch would decrease it.
De Base score is inderdaad gebruikelijk om te vermelden, ik ben ook wel benieuwd waarom de temporal wordt gebruikt.

Acties:
  • +1 Henk 'm!

  • TijsZonderH
  • Registratie: Maart 2012
  • Laatst online: 21:08

TijsZonderH

Nieuwscoördinator
Simpelweg gevalletje verkeerd gekeken, Base Scores zijn inderdaad gangbaarder, ik heb het aangepast!

Deze handtekening kan worden opgenomen voor trainingsdoeleinden.