1. CVE(Common Vulnerabilities and Exposures)的标识与严重程度(CVSS 评分)
CVE 的标识机制与 CVSS 严重程度评分如何理解与应用?
- CVE 标识与编号规则
- CVSS 评分维度与等级
- 工程中的使用
CVE(Common Vulnerabilities and Exposures)是公开披露的漏洞标识,由 CNA(CVE Numbering Authority)分配,编号格式为 CVE-年份-序号,每个 CVE 对应一项已公开的漏洞及其描述。CVSS(Common Vulnerability Scoring System)是评估漏洞严重程度的量化标准,从攻击向量、攻击复杂度、所需权限、用户交互、机密性/完整性/可用性影响等维度打分,最终换算为 0-10 分,并映射为 none、low、medium、high、critical 五个等级。工程上先用 CVSS 判断严重程度,再结合可利用性(EPSS)与可达性决定修复优先级。
CVE 是漏洞的"身份证",CVSS 是"严重度标尺",二者结合是漏洞管理与修复排期的起点,但 CVSS 只反映固有严重度,需结合业务上下文补充。