İçeriğe atla
Noroxi

Aksiyon skoru.Üç sinyal, tek öncelik.

CVSS bir açığın ne kadar ağır olduğunu söyler, ne kadar acil olduğunu söylemez. Aksiyon skoru, sahada olanı da hesaba katar.

Formül

formül
aksiyon = CVSS × 4  +  (KEV ise 30)  +  EPSS × 30         en fazla 40      en fazla 30        en fazla 30
  1. CVSS

    en fazla 40

    Teknik ağırlık

    Zafiyetin kendisi ne kadar ağır? CVSS temel puanı 4 ile çarpılır. 10 üzerinden 9,8 alan bir açık 39 puan getirir.

  2. CISA KEV

    en fazla 30

    Sahada sömürü

    ABD Siber Güvenlik Ajansı’nın aktif olarak sömürüldüğünü doğruladığı açıklar listesi. Listede olan her CVE 30 puan alır.

  3. EPSS

    en fazla 30

    Yakın gelecek olasılığı

    FIRST’ün önümüzdeki 30 gün içinde sömürülme olasılığı tahmini. %90 olasılık 27 puan getirir.

Bantlar

80–100
Hemen
Bugün yamayın ya da erişimi kapatın.
60–79
Bu hafta
Bir sonraki bakım penceresini beklemeyin.
40–59
Planlayın
Olağan yama döngüsüne alın.
0–39
İzleyin
Şimdilik düşük öncelik; değişiklikleri takip edin.

Örnek

CVSS 8,2 ama yerel erişim gerektiren, KEV’de olmayan, EPSS’i %5 olan bir hipervizör açığı: 33 + 0 + 2 = 35 · İzleyin. CVSS 7,5 ama EPSS’i bir haftada %13’ten %42’ye çıkan bir yazıcı sunucusu açığı: 30 + 0 + 13 = 43 · Planlayın, ve trend listesinde. Yalnızca CVSS’e bakan ekip ilkini önce yamar.

Veri kaynakları

  • NVDCVE kayıtları, CVSS vektörleri, CPE ve CWE eşlemeleri
  • CISA KEVAktif sömürülen açıklar kataloğu
  • FIRST EPSSGünlük sömürülme olasılığı tahminleri
  • Üretici bildirileriEtkilenen ve düzeltilmiş sürümler

Veri NVD, CVE Programı, CISA KEV, FIRST EPSS ve OSV’den; son güncelleme tarihi CVE listesinin üstünde görünür.

Yayın ilkelerimiz

  • Her kayıt tespit ve çözümle birlikte yayımlanır.
  • Çalışan exploit kodu ya da adım adım saldırı talimatı yayımlamayız.
  • Kavram kanıtı depolarına bağlantı vermeyiz; yalnızca varlığını belirtiriz.
  • Kod örnekleri, hatalı kalıbı ve düzeltmesini gösteren temsili örneklerdir.
CVE listesine dönün