Skip to main content
  1. Concetti/

CVSS - Common Vulnerability Scoring System

·3 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Mappa globale - CVSS
#

Che cos'e' il CVSS
#

Il CVSS (Common Vulnerability Scoring System) e' il sistema standard per assegnare un punteggio numerico alla gravita' di una vulnerabilita'. Serve a rispondere alla domanda pratica: "Di queste 500 CVE che lo scanner ha trovato, da quale parto?"

Il punteggio va da 0 a 10 (10 = massima severita'). E' un linguaggio comune tra vendor, team security e manager: tutti capiscono cosa significa "CVSS 9.8 Critical".

checking-vulnerabilities.webp

I 3 Metric Groups
#

Il CVSS 3.x calcola il punteggio combinando tre gruppi di metriche, ognuno con uno scopo diverso. Comprendere questa distinzione e' critico per l'esame Security+.

GruppoCosa valutaCambia?
BaseCaratteristiche intrinseche della vulnMai - fisso per quella CVE
TemporalSfruttabilita' attuale (exploit, patch)Si', nel tempo
EnvironmentalContesto specifico dell'organizzazioneSi', per ogni org

Rating e Scale
#

I rating CVSS sono standardizzati e usati universalmente per classificare la priorita' di intervento.

RatingRangeAzione tipica
Critical9.0 - 10.0Patch entro 24-72 ore
High7.0 - 8.9Patch entro 7-14 giorni
Medium4.0 - 6.9Patch nel prossimo ciclo
Low0.1 - 3.9Accetta o pianifica a lungo termine
None0.0Nessuna azione necessaria

Le versioni CVSS (2.0, 3.x, 4.0) possono assegnare score diversi alla stessa vulnerabilita'. Quando si confrontano punteggi e' essenziale usare la stessa versione come riferimento.

CVE e NVD
#

Il CVSS non esiste nel vuoto: si applica alle vulnerabilita' identificate dal sistema CVE, e i punteggi sono pubblicati nell'NVD.

Per il dettaglio completo su CVE e NVD vedi cve-nvd.

Prioritizzare con CVSS - Asset Criticality
#

Il CVSS Base Score da solo non e' sufficiente per decidere cosa patchare prima. Una vulnerabilita' CVSS 9.8 su un sistema di test isolato puo' avere priorita' piu' bassa di una CVSS 7.0 su un server che processa pagamenti in produzione.

I fattori che modificano la priorita' reale:

FattoreDescrizioneEsempio pratico
Vulnerability classificationIl CVSS score come punto di partenzaCVSS 9.8 su Apache 2.4.49
Environmental variablesContesto tecnico dell'organizzazioneQuel server e' esposto su internet o solo in LAN?
Exposure factor% di impatto se la vuln viene sfruttataIl servizio e' gia' ridondante?
Industry/org impactSettore e dati trattatiBanca vs sistema interno HR
Risk toleranceSoglia minima dell'organizzazioneNessuna patch sotto CVSS 4.0

Dev parallel: e' il triage di un report npm audit o Dependabot alert. Una CVE "Critical" su una libreria di logging usata solo in un cron job notturno ha priorita' molto piu' bassa di una CVE "High" su una libreria che parsa l'input di un form pubblico in un'app che gestisce pagamenti. Il risk threshold e' spesso codificato come npm audit --audit-level=high o composer audit nella pipeline CI.

Scenario Reale
#

Apache 2.4.49 - CVE-2021-41773 - CVSS 9.8 Critical. Path traversal + RCE senza autenticazione, exploit pubblico su Exploit-DB il giorno dopo il CVE. Un'organizzazione con migliaia di server:

  1. Lo scanner Nessus/Qualys identifica la CVE con CVSS Base 9.8 su tutti i server Apache 2.4.49
  2. L'Environmental Score abbassa la priorita' sui server in DMZ senza mod_cgi abilitato (RCE non raggiungibile)
  3. Il Temporal Score era al massimo: exploit weaponized disponibile, nessuna patch alternativa
  4. I server con mod_cgi abilitato esposti a internet venivano patchati nelle prime 24 ore

Vedi anche cve-nvd per il dettaglio completo su questo scenario.

Related