中文

一网打尽:CVSS 分数聚合

密码学与安全 2023-10-04 v1 软件工程

摘要

安全度量尚未标准化,但诸如用于量化已知漏洞严重性的通用漏洞评分系统(CVSS)等国际提案被广泛使用。文献中已提出许多 CVSS 聚合机制。然而,与被测系统(SUT)上下文相关的因素在聚合过程中未被考虑;这些漏洞理论上影响 SUT,但实际上不可利用。我们提出了一种 CVSS 聚合算法,该算法整合了关于 SUT 功能中断、利用难度、漏洞利用存在性以及 SUT 运行上下文的信息。该聚合算法应用于 OpenPLC V3,表明其能够过滤掉在特定系统实际部署条件下无法被利用的漏洞。最后,由于所提算法的性质,其结果可以像普通 CVSS 一样被解释。

关键词

引用

@article{arxiv.2310.02062,
  title  = {Gotta Catch 'em All: Aggregating CVSS Scores},
  author = {Angel Longueira-Romero and Jose Luis Flores and Rosa Iglesias and Iñaki Garitano},
  journal= {arXiv preprint arXiv:2310.02062},
  year   = {2023}
}

备注

6 pages, conference