CVSS3.1计1d

极客

** CVSS3.1计1d的坑,我替你们踩过了!


哎呦喂,各位看官,今天咱们不聊虚的,就聊聊那个让我夜里三点惊醒、血压飙升的CVSS3.1评分,你们猜怎么着?我最近审一个漏洞报告,一看CVSS3.1计1d,我整个人都麻了——不是激动的麻,是那种“这数字怎么看着这么瘆人”的麻。

先别急着喷我矫情哈,你们想啊,CVSS3.1计1d,这玩意儿如果出现在你辛辛苦苦提交的漏洞报告里,那简直就是一记闷棍,为啥?因为很多人看到这个“1d”就觉得是“1天搞定”或者“难度1级”,天真的不得了!但实际上,这玩意儿指的是攻击复杂度为低、攻击向量为网络、所需权限为无、用户交互为无,然后时间分和环境分一算,最终给出的一个9.8分或者10分的恐怖数字,啊,这酸爽,就像你明明只是轻轻推了一下门,结果整面墙都塌了,砸你脚背上了,疼得你龇牙咧嘴。

我记得特别清楚,当时对接的那个开发小哥,一脸无辜地问我:“姐,这个CVSS3.1计1d是不是说明我们系统特别安全啊?才1分?” 我当时差点没把嘴里的咖啡喷他一脸。我的老天鹅,这哪是安全啊,这是妥妥的“裸奔”状态啊!要是真按1分去处理,那明年等着的就是被勒索软件按在地上摩擦的“年度大戏”。

这里必须得给大伙儿掰扯清楚,CVSS3.1计1d 里的那个“d”,全称是“Base Score Vector”的简写延伸,具体到字符串里就是 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,翻译成人话就是:黑客只要在公网上,不用登录,不用你点任何东西,不用什么高级技巧,一把梭就能把你的裤衩子(核心数据)直接扒走,你说这气不气人?这哪是漏洞啊,这是人家给你家拆迁队留的24小时开工许可证啊。

说实话,我见过太多因为只看分数不看向量导致翻车的案例了,有的运维大哥看见8.0分觉得“还行”,想着下个版本再修,结果第二天就被打穿了,咱就是说,CVSS3.1计1d这种级别的评分,那简直就是在脑门上写着“快来打我”四个大字,你要是不当回事,那真是连神仙都救不了你,哎,真是愁死个人了

但是啊!咱们也不能光顾着害怕,我这人有个毛病,越是吓人的东西,我越要扒开看看,其实CVSS3.1计1d这个分数背后,恰恰是给咱们指了一条明路,你想啊,它既然把权限定为了“无”,那咱们就算防不住所有攻击,至少可以在代码层面把那些高危函数给禁了,加个WAF(Web应用防火墙)挡一挡总可以吧?总比躺着等死强吧?而且啊,我劝大家千万别犯懒,一定要看那个环境分(Environmental Score),有时候CVSS3.1计1d在默认环境下是9.8,但在你特定的网络边界里,因为内网隔离做得好,实际危害可能降一降。但这绝对不是你放松警惕的理由! 我就是那个因为这个“1d”差点被年度绩效背锅的小可怜,血的教训啊!

所以啊,各位亲爱的小伙伴们,以后要是再看到 CVSS3.1计1d,千万别再傻乎乎地问“这是不是低危”了,那是在拿职业生命开玩笑,咱们得赶紧抱紧安全团队的大腿,该打补丁打补丁,该上缓解措施上措施。哼,反正我是被这个“1d”给整怕了,现在只要看到高危评级,我眼睛都绿了,恨不得把服务器里的漏洞全揪出来阉了!

真的,搞安全这行,心态不强大点真不行,这一个“1d”差点让我英年早秃,希望各位同行都能平平安安下班,永远不要收到那种带着鲜红10.0分的漏洞通知单,咳咳,话说回来,如果你们公司也缺个像我这样操心操肺又爱唠嗑的安全运维,不妨多交流交流,咱不仅懂这CVSS3.1计1d的门道,更懂怎么在领导面前解释为什么这玩意儿必须优先处理——那可是一门艺术啊!

CVSS3.1计1d


学习网络安全可以加QQ: 1914918468 (备注“公众号粉丝”即可,一起交流CVSS那些坑!)

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码