CyberGlossary

Vulnerabilidades

CVSS (Common Vulnerability Scoring System)

Também conhecido como: Pontuação CVSS

Definição

Estrutura aberta, mantida pelo FIRST, que produz uma pontuação de gravidade de 0–10 para uma vulnerabilidade com base nas suas características de exploração e impacto.

O CVSS classifica vulnerabilidades através de três grupos de métricas: Base (propriedades intrínsecas como vetor de ataque, complexidade, privilégios necessários e impacto CIA), Temporal/Ameaça (maturidade do exploit, remediação) e Ambiente (ajustada à implementação concreta). A pontuação Base, expressa em número e em string de vetor, é o que a maioria das entradas CVE publica. O CVSS v3.1 domina hoje e o v4.0 refina métricas para IoT e gravidade suplementar. As pontuações devem ser combinadas com o contexto de negócio, criticidade do ativo e sinais EPSS ou KEV: um CVSS alto nem sempre é risco real elevado e um baixo pode ser crítico num ambiente específico.

Exemplos

  • CVE-2021-44228 (Log4Shell): CVSS v3.1 Base 10,0 (Crítica).
  • CVE-2014-0160 (Heartbleed): CVSS v2 Base 5,0 (Média).

Termos relacionados