揭示 CVSS 评分不一致性:一项关于广泛存在安全漏洞评估的用户中心研究
密码学与安全
2024-05-09 v2
摘要
通用漏洞评分系统(CVSS)是漏洞管理中评估漏洞严重性的流行方法。在评估过程中,会计算 0 到 10 之间的数值分数,10 为最严重(危急)值。CVSS 的目标是为不同评估者提供可比较的分数。然而,先前工作表明 CVSS 可能未达成该目标:若某漏洞由多名分析人员评估,其分数常存在差异。这引出以下问题:CVSS 评估是否一致?哪些因素影响了 CVSS 评定?我们在一项有 196 名 CVSS 用户的在线调查中系统性地探究了这些问题。我们表明,对于广泛存在的漏洞类型(包括来自“2022 CWE 最危险的 25 个软件弱点”列表的前 3 大漏洞),特定 CVSS 指标被不一致地评估。在一项有 59 名参与者的后续调查中,我们发现对于主研究中相同的漏洞,其中 68% 的用户给出了不同的严重性评级。我们的研究揭示,大多数评估者意识到 CVSS 的问题方面,但仍将其视为漏洞评估的有用工具。最后,我们讨论了不一致评估的可能原因,并提供了提升评分一致性的建议。
引用
@article{arxiv.2308.15259,
title = {Shedding Light on CVSS Scoring Inconsistencies: A User-Centric Study on Evaluating Widespread Security Vulnerabilities},
author = {Julia Wunder and Andreas Kurtz and Christian Eichenmüller and Freya Gassmann and Zinaida Benenson},
journal= {arXiv preprint arXiv:2308.15259},
year = {2024}
}
备注
To appear in the Proceedings of the IEEE Symposium on Security and Privacy (S&P) 2024