تجزیه و تحلیل خطر – نمره ضربه و نمره بهره وری CVSS3.0

من برخی از مشکلات در محاسبه نمرات CVSS v3.0 در برخی از یافته های من مواجه شده است.

به طور خاص، یک یافته ساده افشای اطلاعات سرور از طریق صفحات خطا به طور پیش فرض است. این بسیار شبیه به موارد زیر است: https://nvd.nist.gov/vuln/detail/CVE-2017-4013

با استفاده از ماشین حساب CVSS v3.0، من نیز به همان همان CVSS بردار (AV : N / AC: L / PR: N / UI: N / S: U / C: L / I: N / A: N) و امتیاز (5.3، متوسط)

به طور مستقیم این یافته نباید باشد یک رسانه از زمانیکه مهاجمان واقعا نمی توانند با افشای بنر کار کنند. من فکر می کنم این باید کم یا حتی اطلاعاتی باشد. IMHO، ماشین حساب CVSS v3.0 به اندازه کافی جزئیات در اجزای تاثیر C / I / A ارائه نمی دهد به درستی برای این حساب.

با این حال، من در لینک بالا متوجه شده است که همچنین یک نمره ضربه و "بهره برداری از نمره "، که در هر دو مورد مناسب هستند. هیچ اشاره ای به این نکته وجود ندارد که چگونه این ها در لینک و یا ماشین حساب CVSS در first.org استخراج می شوند. جستجوی سریع گوگل هیچ کاری هم نمی کند.

می توانم بدانم که چگونه این محاسبه می شود و آیا می توان آنها را برای تغییر رتبه بندی ریسک مورد استفاده قرار داد؟

آسیب پذیری – چرا CVE-2017-5461 دارای امتیاز بحرانی با امتیاز CVSS 9.8 است؟

AC: L به معنی پیچیدگی حمله پایین است،
فکر نکنید. همانطور که مهاجم برای ایجاد یک گواهینامه ویژه نیاز دارد.

من نمی فهمم چرا این نباید به عنوان پیچیدگی کم شمارش شود. این حمله نیازی نیست که گواهینامه توسط یک CA معتبر امضا شود زیرا اشکال در تجزیه گواهی است که قبل از بررسی زنجیره اعتماد انجام می شود.

A: H به معنای تاثیر پذیرش دسترسی است بالا
چگونه است این مورد؟ چرا یک تلاش موفق انجام می شود؟
  در دسترس بودن برنامه؟

از توضیحات اشکال آنچه که مهاجم می تواند انجام دهد: "می تواند آن را [the application] برای خرابکاری یا اجرای کد دلخواه، با استفاده از مجوز کاربر اجرا کننده ی برنامه ای که در برابر کتابخانه NSS ساخته شده است، اجرا کند. ". به عبارت دیگر: مهاجم می تواند برنامه را به تصادف برساند که مطمئنا در دسترس بودن آن تاثیر می گذارد. حتی بدتر از آن، مهاجم ممکن است بتواند کد را با مجوز برنامه اجرا کند که ممکن است بیشتر در دسترس بودن باشد و همچنین ممکن است به عنوان نقطه شروع برای دسترسی عمیق تر با استفاده از حمله تشدید امتیاز امکان پذیر باشد.