O que CVSS significa
CVSS (Common Vulnerability Scoring System) é o padrão aberto, mantido pelo FIRST, para atribuir a uma vulnerabilidade uma pontuação de severidade de 0 a 10. A pontuação é calculada a partir de um vetor: um conjunto de métricas que descrevem como a falha pode ser explorada e qual o impacto se for. A versão 3.1, publicada em 2019, é a mais usada. A versão 4.0, de 2023, acrescenta métricas e muda a fórmula, e as duas coexistem nas bases públicas.
As métricas base se dividem em dois grupos. As de exploração descrevem o caminho: por onde o ataque chega (rede, rede adjacente, acesso local ou físico), quanta preparação exige, quais privilégios são necessários e se depende de uma ação de quem usa o sistema. As de impacto descrevem a consequência sobre confidencialidade, integridade e disponibilidade do componente afetado, cada uma classificada como alta, baixa ou nenhuma.
A pontuação resultante recebe uma classificação qualitativa: Nenhuma (0), Baixa (0,1 a 3,9), Média (4,0 a 6,9), Alta (7,0 a 8,9) e Crítica (9,0 a 10,0). Uma nota 9,8 corresponde, em geral, a uma falha explorável pela rede, sem autenticação e sem interação do usuário, com impacto alto nos três eixos.
A pontuação base descreve a falha em si, não o ambiente em que ela está. Duas instalações do mesmo software recebem a mesma nota, ainda que uma esteja exposta à internet e a outra em uma rede isolada. O CVSS também não informa se a falha está sendo explorada nem qual a probabilidade de exploração; para isso existem o catálogo KEV e o EPSS. Por esse motivo, a nota é um dos insumos da priorização, e não a prioridade.
O cidguard calcula a severidade de cada achado a partir do vetor, e não de uma nota copiada de base, e registra ao lado dela o contexto do ativo: se está exposto e qual a função dele. A classificação exibida no achado e no relatório segue as faixas do CVSS, com o vetor disponível para conferência.
