image

CVSS-beoordeling voor beveiligingslekken krijgt update

vrijdag 12 juli 2019, 15:47 door Redactie, 3 reacties

Het Common Vulnerability Scoring System (CVSS) waarmee de ernst van beveiligingslekken wordt beoordeeld krijgt een update. Via het CVSS krijgen kwetsbaarheden op een schaal van één tot en met tien een score, waarbij tien het hoogst is. Zo is meteen zichtbaar hoe ernstig een kwetsbaarheid is.

Op dit moment is CVSS 3.0 de meest recente versie, maar binnenkort verschijnt CVSS 3.1. Dat meldt het Forum of Incident Response and Security Teams (FSIRT), de partij die voor het CVSS verantwoordelijk is. CVSS 3.1 moet eenvoudiger door de securitygemeenschap te zijn gebruiken. Zo zijn de definities en uitleg van de basismaatstaven verduidelijkt. Het gaat dan om zaken als aanvalsvector, vereiste privileges, reikwijdte en securityvereisten.

Via het CVSS Extensions Framework kan er bij het beoordelen van een kwetsbaarheid buiten de standaardscore een aparte score op basis van andere factoren worden berekend. Dit kan bijvoorbeeld handig voor bepaalde sectoren zijn. Documentatie over CVSS versie 3.1 is beschikbaar via de website van het FIRST.

Reacties (3)
12-07-2019, 19:58 door Anoniem
Dat is geen toekomstmuziek meer, die update staat al een weekje online
13-07-2019, 11:18 door Anoniem
HackerOne gebruikt ook de CVSS scores om bij websites kwetsbaarheden te duiden. Effect is dat eigen nooit eens score onder 5.4 komt, omdat website kwetsbaarheden altijd networked zullen zijn . Wat dan medium betekend.

En daarmee is het meteen niet bruikbaar voor dit doel.
14-07-2019, 21:57 door Prx
Door Anoniem: HackerOne gebruikt ook de CVSS scores om bij websites kwetsbaarheden te duiden. Effect is dat eigen nooit eens score onder 5.4 komt, omdat website kwetsbaarheden altijd networked zullen zijn . Wat dan medium betekend.

En daarmee is het meteen niet bruikbaar voor dit doel.

Als ik een test maak in de CVSS 3.1 Calculator [1] met alleen een Base Score, dan is het verschil tussen Network Accessible en Physical Access Required maar 0.4 in de score.Het zal dus nog steeds voornamelijk afhangen van de complexiteit, of je moet inloggen en/of wat uberhaupt de toegang is die je gaat krijgen.

Of begrijp ik je opmerking misschien niet helemaal goed?

[1] https://www.first.org/cvss/calculator/3.1
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.