Mappa globale - CVSS#
Che cos'e' il CVSS#
Il CVSS (Common Vulnerability Scoring System) e' il sistema standard per assegnare un punteggio numerico alla gravita' di una vulnerabilita'. Serve a rispondere alla domanda pratica: "Di queste 500 CVE che lo scanner ha trovato, da quale parto?"
Il punteggio va da 0 a 10 (10 = massima severita'). E' un linguaggio comune tra vendor, team security e manager: tutti capiscono cosa significa "CVSS 9.8 Critical".

I 3 Metric Groups#
Il CVSS 3.x calcola il punteggio combinando tre gruppi di metriche, ognuno con uno scopo diverso. Comprendere questa distinzione e' critico per l'esame Security+.
| Gruppo | Cosa valuta | Cambia? |
|---|---|---|
| Base | Caratteristiche intrinseche della vuln | Mai - fisso per quella CVE |
| Temporal | Sfruttabilita' attuale (exploit, patch) | Si', nel tempo |
| Environmental | Contesto specifico dell'organizzazione | Si', per ogni org |
Rating e Scale#
I rating CVSS sono standardizzati e usati universalmente per classificare la priorita' di intervento.
| Rating | Range | Azione tipica |
|---|---|---|
| Critical | 9.0 - 10.0 | Patch entro 24-72 ore |
| High | 7.0 - 8.9 | Patch entro 7-14 giorni |
| Medium | 4.0 - 6.9 | Patch nel prossimo ciclo |
| Low | 0.1 - 3.9 | Accetta o pianifica a lungo termine |
| None | 0.0 | Nessuna azione necessaria |
Le versioni CVSS (2.0, 3.x, 4.0) possono assegnare score diversi alla stessa vulnerabilita'. Quando si confrontano punteggi e' essenziale usare la stessa versione come riferimento.
CVE e NVD#
Il CVSS non esiste nel vuoto: si applica alle vulnerabilita' identificate dal sistema CVE, e i punteggi sono pubblicati nell'NVD.
Per il dettaglio completo su CVE e NVD vedi cve-nvd.
Prioritizzare con CVSS - Asset Criticality#
Il CVSS Base Score da solo non e' sufficiente per decidere cosa patchare prima. Una vulnerabilita' CVSS 9.8 su un sistema di test isolato puo' avere priorita' piu' bassa di una CVSS 7.0 su un server che processa pagamenti in produzione.
I fattori che modificano la priorita' reale:
| Fattore | Descrizione | Esempio pratico |
|---|---|---|
| Vulnerability classification | Il CVSS score come punto di partenza | CVSS 9.8 su Apache 2.4.49 |
| Environmental variables | Contesto tecnico dell'organizzazione | Quel server e' esposto su internet o solo in LAN? |
| Exposure factor | % di impatto se la vuln viene sfruttata | Il servizio e' gia' ridondante? |
| Industry/org impact | Settore e dati trattati | Banca vs sistema interno HR |
| Risk tolerance | Soglia minima dell'organizzazione | Nessuna patch sotto CVSS 4.0 |
Dev parallel: e' il triage di un report
npm audito Dependabot alert. Una CVE "Critical" su una libreria di logging usata solo in un cron job notturno ha priorita' molto piu' bassa di una CVE "High" su una libreria che parsa l'input di un form pubblico in un'app che gestisce pagamenti. Il risk threshold e' spesso codificato comenpm audit --audit-level=highocomposer auditnella pipeline CI.
Scenario Reale#
Apache 2.4.49 - CVE-2021-41773 - CVSS 9.8 Critical. Path traversal + RCE senza autenticazione, exploit pubblico su Exploit-DB il giorno dopo il CVE. Un'organizzazione con migliaia di server:
- Lo scanner Nessus/Qualys identifica la CVE con CVSS Base 9.8 su tutti i server Apache 2.4.49
- L'Environmental Score abbassa la priorita' sui server in DMZ senza mod_cgi abilitato (RCE non raggiungibile)
- Il Temporal Score era al massimo: exploit weaponized disponibile, nessuna patch alternativa
- I server con mod_cgi abilitato esposti a internet venivano patchati nelle prime 24 ore
Vedi anche cve-nvd per il dettaglio completo su questo scenario.


