Калькулятор CVSS 3.1

Полная реализация базовой оценки Common Vulnerability Scoring System. Формулы соответствуют спецификации FIRST.org. Вектор можно скопировать и вставить в тикет/отчёт.

CVSS 3.1 Base Score Vector String

Результат

0.0
NONE
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:N
Impact
0.0
Exploitability
0.0
ISS
0.0

Базовые метрики

Как считается Base Score

Формулы CVSS 3.1
ISS        = 1 − (1 − C) · (1 − I) · (1 − A)

Impact     = 6.42 · ISS                              , если Scope Unchanged
           = 7.52 · (ISS − 0.029) − 3.25 · (ISS − 0.02)^15 , если Scope Changed

Exploitab. = 8.22 · AV · AC · PR · UI

BaseScore  = 0                                       , если Impact ≤ 0
           = Roundup(min(Impact + Exploitab., 10))   , если Scope Unchanged
           = Roundup(min(1.08 · (Impact + Exploitab.), 10)) , если Scope Changed

где Roundup — округление вверх до одного знака после запятой
по специальной процедуре из спецификации.
Base Score не учитывает окружение и время. Temporal и Environmental метрики меняют итоговую оценку, но в базовой формуле не участвуют. В рамках курса ограничиваемся базовой оценкой — этого достаточно для практикума и курсовой №4.

Задание

  1. Оцените 3 CVE из NVD: найдите их базовые векторы и проверьте, что калькулятор выдаёт тот же результат.
  2. Для одной и той же уязвимости сравните два сценария: Scope Unchanged и Scope Changed — как меняется оценка?
  3. Объясните, почему при Impact ≤ 0 Base Score равен нулю, даже если Exploitability высокое.
  4. Постройте таблицу «оценка → приоритет устранения» для 5 уязвимостей и обоснуйте порядок.