冲突的分数、令人困惑的信号:漏洞评分系统的实证研究
密码学与安全
2025-08-20 v1 软件工程
摘要
准确评估软件漏洞对于有效的优先级排序和修复至关重要。虽然存在各种评分系统来支持这一任务,但它们不同的目标、方法论和输出常常导致不一致的优先级决定。本工作提供了对四个公开可用漏洞评分系统进行的首次大规模、结果关联的实证比较:Common Vulnerability Scoring System (CVSS)、Stakeholder-Specific Vulnerability Categorization (SSVC)、Exploit Prediction Scoring System (EPSS)以及Exploitability Index。我们使用来自微软补丁星期 Tuesday 公告四个月期间的600个真实漏洞数据集来调查这些分数之间的关系,评估它们如何支持漏洞管理任务,以及这些分数如何在分层级中对漏洞进行分类,评估它们捕获真实世界利用风险的能力。我们的发现揭示了这些评分系统在对同一漏洞进行排序时存在显著差异,以及这对依赖这些指标做出数据驱动、风险导向决策的组织产生的影响。我们提供了这些系统在对齐和差异方面的见解,强调需要更透明和一致的可利用性、风险和严重性评估。
引用
@article{arxiv.2508.13644,
title = {Conflicting Scores, Confusing Signals: An Empirical Study of Vulnerability Scoring Systems},
author = {Viktoria Koscinski and Mark Nelson and Ahmet Okutan and Robert Falso and Mehdi Mirakhorli},
journal= {arXiv preprint arXiv:2508.13644},
year = {2025}
}