CORE · مفاهیم سنجش ریسک

CVSS — سامانه‌ی امتیازدهی شدت

Common Vulnerability Scoring System

CVSS چارچوب باز امتیازدهی شدت فنی آسیب‌پذیری است و نسخه‌ی جاری آن v4.0 است — منتشرشده توسط FIRST.Org در ۱ نوامبر ۲۰۲۳، با چهار گروه سنجه و نام‌گذاری صریح مبنای امتیاز.

تیم فنی پی‌هانتر

CVSS چیست و چه چیزی را نمی‌سنجد؟

CVSS مخفف Common Vulnerability Scoring System است: یک چارچوب باز و مستند برای امتیازدهی به شدت فنی یک آسیب‌پذیری، که FIRST.Org آن را نگهداری می‌کند. خروجی آن یک عدد بین 0.0 و 10.0 است، به‌همراه یک رشته‌ی بردار که نشان می‌دهد آن عدد از چه مقادیری ساخته شده.

ارزش واقعی CVSS در همان رشته‌ی بردار است، نه در عدد: بردار قابل بازبینی و بازتولید است. به همین دلیل در گزارش حرفه‌ای هرگز فقط عدد نوشته نمی‌شود.

و یک تفکیک که باید صریح باشد: CVSS شدت را می‌سنجد، نه ریسک را. ریسک نیازمند ارزش دارایی، در معرض بودن، احتمال وقوع و اثر کسب‌وکاری است — هیچ‌کدام در سنجه‌های پایه‌ی CVSS نیستند. یک آسیب‌پذیری با امتیاز بالا روی سامانه‌ای که به اینترنت متصل نیست، می‌تواند ریسک کمتری از یک آسیب‌پذیری متوسط روی درگاه پرداخت داشته باشد.

نسخه‌ی جاری: v4.0

CVSS v4.0 نسخه‌ی جاری است و FIRST.Org آن را رسماً در ۱ نوامبر ۲۰۲۳ منتشر کرد. نسخه‌های v3.1، v3.0، v2 و v1 همه در سایت رسمی به‌عنوان بایگانی‌شده فهرست شده‌اند. سند مشخصات خودش نسخه‌بندی دارد و بازنگری جاری آن 1.2 است؛ نسخه‌ی PDF تاریخ‌دار مشخصات با تاریخ 2024-06-18 منتشر شده و FIRST تصریح می‌کند که جمع‌آوری بازخورد و به‌روزرسانی راهنمای کاربر، پرسش‌های متداول و نمونه‌ها ادامه دارد.

هدف اعلامی نسخه‌ی ۴٫۰ اصلاح دو مشکل بود: تورم امتیاز، و این واقعیت که تقریباً همه فقط امتیاز پایه را منتشر می‌کردند و آن را مانند ارزیابی کامل ارائه می‌دادند. این نسخه دامنه‌ی کاربرد را به OT/ICS، اینترنت اشیا و تجهیزات پزشکی هم گسترش داد.

چهار گروه سنجه

گروهمحتواماهیت
Base (پایه)سنجه‌های بهره‌برداری: Attack Vector (AV)، Attack Complexity (AC)، Attack Requirements (AT — جدید)، Privileges Required (PR)، User Interaction (UI). سنجه‌های اثر در دو مجموعه: سامانه‌ی آسیب‌پذیر (VC/VI/VA) و سامانه‌ی پیرو (SC/SI/SA)ذاتی؛ مستقل از زمان و محیط
Threat (تهدید)در نسخه‌ی ۴٫۰ تنها یک سنجه: Exploit Maturity (E) — بر پایه‌ی وجود کد PoC یا شاهد بهره‌برداری فعالمتغیر با زمان
Environmental (محیطی)Security Requirements (CR/IR/AR) و سنجه‌های پایه‌ی اصلاح‌شده (MAV، MAC، MAT، MPR، MUI، MVC، MVI، MVA، MSC، MSI، MSA)سازگارسازی با محیط مصرف‌کننده
Supplemental (تکمیلی — جدید)Safety (S)، Automatable (AU)، Recovery (R)، Value Density (V)، Vulnerability Response Effort (RE)، Provider Urgency (U)زمینه‌ای؛ روی عدد امتیاز اثر نمی‌گذارد

گروه Environmental بیشترین ارزش عملی را برای سازمان دارد و کمترین استفاده را: با آن می‌گویید این آسیب‌پذیری در محیط ما، با این کنترل‌های جبرانی، چه شدتی دارد. گروه Supplemental عمداً روی امتیاز اثر ندارد و کارش انتقال زمینه است — مثلاً سنجه‌ی Safety که با دسته‌بندی‌های IEC 61508 احتمال آسیب فیزیکی به انسان را بیان می‌کند.

نام‌گذاری جدید: CVSS-B / BT / BE / BTE

یکی از تغییرات مهم نسخه‌ی ۴٫۰ که کمتر درباره‌اش نوشته می‌شود، معرفی یک نام‌گذاری رسمی برای مبنای امتیاز است:

برچسبمعنا
CVSS-Bفقط سنجه‌های پایه
CVSS-BTپایه + تهدید
CVSS-BEپایه + محیطی
CVSS-BTEپایه + تهدید + محیطی

این برچسب‌ها برای پایان دادن به رویه‌ی «انتشار امتیاز پایه به‌عنوان ارزیابی کامل» ساخته شده‌اند. گزارشی که امتیاز پایه می‌دهد، آن را با برچسب CVSS-B اعلام می‌کند و شفاف می‌گوید زمینه‌ی محیطی مشتری لحاظ نشده است.

چه چیزی از نسخه‌ی ۳٫۱ تغییر کرد؟

افزوده‌ها:

  • Attack Requirements (AT) — سنجه‌ی پایه‌ی جدید با مقادیر None/Present که پیش‌شرط‌های وابسته به استقرار و اجرا را جدا می‌کند. این تغییر، سنجه‌ی بیش‌ازحد بارگذاری‌شده‌ی «Attack Complexity» در نسخه‌ی ۳٫۱ را به دو سنجه شکست.
  • User Interaction (UI) — از None/Required به None/Passive/Active گسترش یافت.
  • گروه Supplemental به‌طور کامل، و سنجه‌ی Safety بر پایه‌ی دسته‌بندی‌های IEC 61508.

حذف‌ها و بازآرایی:

  • Scope حذف شد. جایگزین آن تفکیک صریح اثر روی سامانه‌ی آسیب‌پذیر (VC/VI/VA) از اثر روی سامانه‌ی پیرو (SC/SI/SA) است.
  • گروه Temporal به Threat تغییر نام داد و به یک سنجه کاهش یافت: Remediation Level و Report Confidence حذف شدند و تنها Exploit Maturity ماند.
  • امتیازدهی دیگر یک فرمول بسته نیست؛ نسخه‌ی ۴٫۰ از رویکرد MacroVector و درون‌یابی بر پایه‌ی کلاس‌های هم‌ارز امتیازدهی‌شده توسط متخصصان استفاده می‌کند.

یک نمونه‌ی بردار نسخه‌ی ۴٫۰ چنین شکلی دارد؛ عدد نهایی را ماشین‌حساب رسمی از همین مقادیر محاسبه می‌کند:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

باندهای شدت: بدون تغییر

باندهای کیفی شدت در نسخه‌ی ۴٫۰ هیچ تغییری نکرده‌اند و با نسخه‌های ۳٫x یکسان‌اند:

رتبهبازه‌ی امتیاز
None0.0
Low0.1 – 3.9
Medium4.0 – 6.9
High7.0 – 8.9
Critical9.0 – 10.0

پس اگر گزارشی یک یافته را «بحرانی» می‌نامد، انتظار عدد ۹٫۰ یا بالاتر معقول است — مستقل از اینکه نسخه‌ی ۳٫۱ یا ۴٫۰ استفاده شده باشد.

واقعیت پذیرش: کدام نسخه را در گزارش ۲۰۲۶ استفاده کنیم؟

باور غلط رایج

«نسخه‌ی ۴٫۰ منتشر شده، پس همه‌جا جایگزین ۳٫۱ شده است.» داده خلاف این را نشان می‌دهد. در مجموعه‌داده‌ای که OWASP برای Top 10:2025 تحلیل کرد، از حدود ۲۲۰٬۰۰۰ رکورد CVE، حدود ۱۵۶ هزار امتیاز CVSS v3 داشتند و تنها حدود ۶ هزار امتیاز CVSS v4. علاوه بر این، MITRE در امتیازدهی فهرست CWE Top 25 نسخه‌ی ۲۰۲۵ منحصراً از امتیازهای پایه‌ی CVSS v3.0/3.1 استفاده کرد. یعنی نسخه‌ی ۳٫۱ در داده‌ی واقعی آسیب‌پذیری همچنان غالب است.

موضع درست: یک گزارش تست نفوذ در سال ۲۰۲۶ با هر یک از دو نسخه قابل دفاع است، اما باید صریحاً بگوید از کدام نسخه استفاده کرده — و در یک گزارش، دو نسخه را با هم مخلوط نکند.

معیار انتخاب: اگر ابزار مدیریت آسیب‌پذیری یا الزام انطباق مشتری بر ۳٫۱ استوار است، ۳٫۱ را انتخاب کنید تا امتیازها قابل مقایسه بمانند؛ اگر می‌خواهید تفکیک اثر روی سامانه‌ی پیرو و زمینه‌ی محیطی را نشان دهید، ۴٫۰ دقیق‌تر است. ثبت این تصمیم در گزارش تست نفوذ شرح داده شده است.

پرسش‌های متداول

آخرین نسخه‌ی CVSS کدام است؟

CVSS v4.0، که FIRST.Org آن را در ۱ نوامبر ۲۰۲۳ منتشر کرد. نسخه‌های ۳٫۱ و پیش از آن در سایت رسمی بایگانی‌شده فهرست شده‌اند. با این حال پذیرش نسخه‌ی ۴ در داده‌ی واقعی CVE هنوز محدود است و نسخه‌ی ۳٫۱ در عمل غالب است.

مهم‌ترین تفاوت CVSS v4.0 با v3.1 چیست؟

چهار تغییر ساختاری: افزودن سنجه‌ی Attack Requirements (AT)؛ گسترش User Interaction به None/Passive/Active؛ حذف Scope و جایگزینی آن با دو مجموعه‌ی اثر (سامانه‌ی آسیب‌پذیر و سامانه‌ی پیرو)؛ و تغییر نام Temporal به Threat با کاهش آن به تنها سنجه‌ی Exploit Maturity. گروه Supplemental هم به‌طور کامل جدید است.

آیا باندهای شدت در نسخه‌ی ۴٫۰ تغییر کرده‌اند؟

نه. باندها با نسخه‌های ۳٫x یکسان‌اند: None برابر 0.0، Low بین 0.1 و 3.9، Medium بین 4.0 و 6.9، High بین 7.0 و 8.9، و Critical بین 9.0 و 10.0.

امتیاز CVSS بالا یعنی باید فوراً رفع کنیم؟

نه به‌تنهایی. CVSS شدت فنی را می‌سنجد، نه ریسک شما. یک امتیاز ۹ روی سرویسی که از اینترنت دسترس‌پذیر نیست می‌تواند اولویت کمتری از یک امتیاز ۶ روی درگاه پرداخت داشته باشد. تصمیم رفع باید در معرض بودن، اهمیت داده و شاهد بهره‌برداری واقعی را هم لحاظ کند.

کاربرد عملی

برای استفاده‌ی درست از CVSS در گزارش و در فرایند سازمانی:

  • نسخه را اعلام کنید. «CVSS v4.0» یا «CVSS v3.1» در ابتدای بخش شدت گزارش، و بدون مخلوط کردن دو نسخه.
  • همیشه رشته‌ی بردار را بنویسید، نه فقط عدد؛ بردار قابل بازبینی است و عدد نیست.
  • اگر فقط سنجه‌های پایه را امتیاز داده‌اید، آن را با برچسب CVSS-B اعلام کنید.
  • برای اولویت‌بندی داخلی، گروه Environmental را پر کنید؛ همین کار امتیاز را از یک عدد عمومی به عدد مربوط به سازمان شما تبدیل می‌کند.
  • شدت را با ریسک اشتباه نگیرید. تصمیم رفع باید ترکیبی از CVSS، در معرض بودن، و سیگنال بهره‌برداری واقعی (فهرست KEV در صفحه‌ی CVE) باشد.
  • هر یافته را با شناسه‌ی CWE و یک PoC قابل تکرار همراه کنید؛ امتیاز بدون شاهد، ادعاست.

واژه‌های مرتبط

→ بازگشت به دانشنامه
PUT IT TO THE TEST

امنیت سامانه‌ی شما را
به مهاجمان واگذار نکنید

تیم پی‌هانتر با دیدِ یک مهاجم واقعی، این آسیب‌پذیری‌ها و ده‌ها مورد دیگر را روی دارایی‌های شما می‌سنجد.