当前位置:首页 > 报告详情

CVSS的骗局:我们如何被误导看不出漏洞严重性.pdf

上传人: 竿*** 编号:981542 2025-11-29 46页 4.64MB

1、#BHEU BlackHatEventsThe CVSS Deception:How Weve Been Misled on Vulnerability SeveritySpeaker(s):Syed Islam&Ankur Sand#BHEU BlackHatEventsAgenda Introduction Vulnerability Management&CVSS Six Challenges in CVSS Utilization Recommendations&Guidance Future Directions Key Takeaways2Agenda:Details#BHEU B

2、lackHatEventsWho We AreSyed IslamAnkur SandVic e Pres ident-C y bers ec ur it y Operat ion s C enter (Vuln erab ilit y Management Res pons e)h t t p s:/w w w.l i n k e d i n.c o m/i n/a n k u r-s-1 4 3 2 3 a 8/Pr inc ip al C ybersecu r ity Arc hitec tC y bers ec ur it y and Tec hno log y C o ntrol s

3、h t t p s:/s y e d-i s l a m.g i t h u b.i o/#BHEU BlackHatEventsVulnerability Management&Common Vulnerability Scoring System(CVSS)#BHEU BlackHatEventsVulnerability Lifecycle and CVSS for Severity Assessmenthttps:/ Management&CVSS-CVE Lifecycle&ImpactStandardized Risk AssessmentConsistent Stakeholde

4、r CommunicationPrioritization of Remediation EffortsLifecycle of a Vulnerability Role of CVSS in Vulnerability AssessmentNew VulnerabilityDiscoveryRequest ForCVE-IDVulnerability Management PrioritizationCVSSPatching#BHEU BlackHatEventsCVSS Score CVSS 3.0/3.1 Metrics and Severity ScaleVulnerability M

5、anagement&CVSS-Details0.1-3.9Low 4.0-6.9Medium 7.0-8.9High 9.0-10.0Critical0.0None CVSS Scoring Metrics DetailsCVSS Severity LevelsRating Source:https:/www.first.org/cvss/v3.1/specification-document#BHEU BlackHatEventsVulnerability Disclosure Trends792864946449146431651017305183232015325084290663400

6、720142015201620172018201920202021202220232024Source:https:/ Management&CVSS-Trends29251451034246415919331853246948807240563564601000020000300004000050000600000-11-22-33-44-55-66-77-88-99+Annual CVE disclosures rate trending up by 20%18%of CVEs rated critical(CVSS score of 9+).Vulnerability Release V

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
根据报告的内容,以下是全文关键点的概括: 1. **CVSS评分系统问题**: - CVSS评分存在聚合陷阱,如对CIA(机密性、完整性、可用性)指标的聚合可能导致对单一属性受影响严重的漏洞评估不足。 - CVSS评分存在对齐问题,如CVSS 3.0/3.1中的基线分数和环境分数之间可能存在微小差异。 - 缺少对依赖性的考虑,约11%的漏洞有环境依赖性,但CVSS未充分体现。 - 漏洞利用代码成熟度评估存在数据不足和来源分散的问题。 - CVSS未考虑高级持续性威胁(APT)和漏洞利用性之间的关联。 - CVSS未充分考虑隐私影响。 2. **数据支持**: - 年度CVE披露率上升约20%,其中18%的CVE被评为关键(CVSS分数9+)。 - 最常见的漏洞类型为拒绝服务(32%)和代码执行(28%)。 3. **建议**: - 开发能够识别和评估具有单一高CIA元素和其他元素为无的CVSS向量的能力。 - 识别和记录CVSS评分的微小差异,确保合规性。 - 开发识别先决条件关键词的能力,并将其纳入漏洞评估。 - 避免使用CVSS 3.0/3.1框架中的漏洞利用代码成熟度指标。 - 形成解决方案以监控APT活动和TTPs,并将与活跃利用的CVE相关的漏洞优先级纳入CVSS框架。 - 开发针对漏洞的隐私特定指标,并将其整合到漏洞管理中。
揭秘漏洞严重性" 你了解多少?" 未来漏洞评估新方向?"
客服
商务合作
小程序
服务号
折叠