Zum Inhalt springen
blacklens.io

CVSS (Common Vulnerability Scoring System)

Definition

CVSS ist ein offener Standard von FIRST, der die technische Schwere einer Schwachstelle anhand definierter Metriken als Wert zwischen 0,0 und 10,0 ausdrückt.

Auch bekannt alsCommon Vulnerability Scoring SystemCVSS-ScoreBasis-ScoreCVSS v3.1CVSS v4.0

Aktualisiert:

Zuerst behebennach Risiko sortiert
1CVE-2024-21762vpn.beispiel-gmbh.atKEV
2CVE-2024-21410mail.beispiel-gmbh.atKEV
3TLS 1.0 aktivshop.beispiel-gmbh.atMittel

Darstellungen mit Beispieldaten.

So setzt blacklens.io das um

CVSS (Common Vulnerability Scoring System) ist ein offener Standard des Forum of Incident Response and Security Teams (FIRST), der die technische Schwere einer Schwachstelle beschreibt. Aus einem Satz definierter Metriken entsteht ein Wert zwischen 0,0 und 10,0 sowie ein Vektor-String, der jede Einzelentscheidung offenlegt. Die aktuelle Fassung ist CVSS v4.0 aus dem Jahr 2023; in der Praxis sind weiterhin viele Bewertungen nach v3.1 im Umlauf.

Warum CVSS wichtig ist

CVSS ist die gemeinsame Sprache, in der Hersteller, Behörden und Sicherheitsteams über Schwachstellen sprechen. Ohne sie müsste jede Organisation „schwerwiegend“ selbst definieren, und kein Advisory wäre mit einem anderen vergleichbar. Weil der Vektor-String jede Metrik mitliefert, ist eine Bewertung nachvollziehbar und überprüfbar: Man sieht, ob ein Wert von 9,8 aus einer Schwachstelle stammt, die ohne Anmeldung über das Netzwerk ausgenutzt werden kann, oder aus einer, die lokalen Zugriff voraussetzt.

Ebenso wichtig ist, was CVSS nicht leistet. Der Wert beschreibt die Schwere im Fall einer Ausnutzung, nicht deren Wahrscheinlichkeit und nicht den Wert des betroffenen Systems. Wer eine Liste rein nach CVSS abarbeitet, behandelt eine kritische Lücke in einem nie angegriffenen Nischenprodukt genauso dringend wie eine, die gerade in Ransomware-Kampagnen verwendet wird.

So funktioniert CVSS

Der Standard gruppiert seine Metriken in drei Ebenen, von denen nur die erste in den üblicherweise zitierten Wert einfließt:

  • Basis-Metriken: unveränderliche Eigenschaften der Schwachstelle. Dazu zählen der Angriffsvektor (Netzwerk, benachbartes Netz, lokal, physisch), die Komplexität des Angriffs, die benötigten Rechte, eine eventuelle Benutzerinteraktion und die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
  • Bedrohungs-Metriken (in v3.1 „Temporal“): der Reifegrad vorhandener Exploits und die Verfügbarkeit von Gegenmaßnahmen. Sie verändern den Wert über die Zeit.
  • Umgebungs-Metriken: die Anpassung an die eigene Umgebung, etwa wenn ein System besonders schutzbedürftig oder durch Segmentierung abgeschirmt ist.

Der Wert liegt zwischen 0,0 und 10,0 und wird in Schweregrade übersetzt: keine (0,0), gering (0,1–3,9), mittel (4,0–6,9), hoch (7,0–8,9) und kritisch (9,0–10,0). Der zugehörige Vektor-String, etwa CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H für einen Wert von 9,8, macht jede Einzelbewertung lesbar. CVSS v4.0 trennt zusätzlich die Auswirkungen auf das verwundbare System von denen auf nachgelagerte Systeme und führt Angriffsvoraussetzungen als eigene Metrik ein.

So nutzt blacklens.io CVSS

blacklens.io zeigt zu jedem Finding mit CVE den CVSS-Wert nach v3 beziehungsweise v4 gemeinsam mit dem EPSS-Score, dem CISA-KEV-Status, der Verfügbarkeit öffentlicher Exploits oder Proof-of-Concepts und der CWE-Kategorie. In die Priorisierung fließen diese Signale zusammen ein, statt dass eine einzelne Zahl die Reihenfolge bestimmt: Eine Schwachstelle mit hohem CVSS-Wert, aber ohne Hinweis auf Ausnutzung, steht hinter einer, die nachweislich angegriffen wird. Die Schweregrade der Plattform (kritisch, hoch, mittel, gering, Info) bleiben dabei maßgeblich für den Findings-Workflow.

Ersetzt CVSS die Bewertung des Risikos?

Nein. CVSS bewertet die Schwachstelle, nicht das Risiko. Für das Risiko braucht es zusätzlich die Wahrscheinlichkeit einer Ausnutzung, die Erreichbarkeit des betroffenen Systems aus dem Internet, die verarbeiteten Daten und vorhandene kompensierende Maßnahmen. CVSS liefert dafür eine von mehreren Eingangsgrößen.

Ist ein CVSS-Wert von 9,8 automatisch ein Notfall?

Nicht automatisch, aber fast immer einen Blick wert. Ein Wert von 9,8 bedeutet in der Regel: aus dem Netz erreichbar, ohne Rechte und ohne Benutzerinteraktion ausnutzbar, mit vollem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit. Entscheidend ist dann, ob ein betroffenes System tatsächlich exponiert ist und ob ein Exploit existiert.

Was ändert sich mit CVSS v4.0?

CVSS v4.0 ersetzt die alte Scope-Metrik durch getrennte Auswirkungen auf das verwundbare und auf nachgelagerte Systeme, ergänzt Angriffsvoraussetzungen als eigene Metrik und unterscheidet Benutzerinteraktion nach passiv und aktiv. Außerdem benennt der Standard klarer, welche Metrikgruppen in einen genannten Wert eingeflossen sind. Da viele Quellen weiterhin v3.1 angeben, sollten Bewertungen immer mit ihrer Version zitiert werden.

Sehen Sie, was davon auf Ihr Unternehmen zutrifft.

Der kostenlose Exposure-Check zeigt in Sekunden, welche Systeme, Technologien und Darknet-Spuren Ihres Unternehmens öffentlich sichtbar sind.

  • 14 Tage kostenlos, voller Funktionsumfang
  • Keine Kreditkarte nötig
  • Erste Funde besprechen wir gemeinsam