Kai Ole Hartwig

Name des Begriffes: CVSS
Beschreibungen des Begriffes:

Definition

Definition. CVSS (Common Vulnerability Scoring System) bewertet Schwachstellen nach festen Kriterien. Dazu zählen Angriffsweg, Komplexität, nötige Rechte und Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Heraus kommt ein Wert zwischen 0,0 und 10,0 samt Vektor-String. Aktuell ist Version 4.0, im Umlauf ist oft noch 3.1.

Warum relevant. Der Basiswert beschreibt die Lücke, nicht die eigene Umgebung. Eine 9,8 in einer Bibliothek, die nie Nutzereingaben sieht, wiegt weniger als eine 7,5 am öffentlichen Endpunkt. Wer Patch-Gates baut, braucht deshalb Kontext: Erreichbarkeit, KEV-Status, Exploit-Lage.

Beispiel. Eine CI-Pipeline blockiert Images mit Befunden ab CVSS 7,0, für die ein Fix existiert. Befunde ohne Fix werden dokumentiert und neu bewertet, sobald ein Patch erscheint.

Verwandt. CVE, CISA KEV, RCE, SBOM

Synonyme: Common Vulnerability Scoring System, CVSS-Score
Typ des Begriffes: acronym
Sprache des Begriffes (2 Zeichen ISO Code): de
Zurück