为什么基础分 9.0 会对应环境分 9.1
已解决的原始问题遵循 CVSS 3.1 独立的修改影响公式和 Roundup 规则。
报告中的差异未必是评分缺陷
在问题 #38 中,作者提供 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H,发现没有环境指标时,基础分为 9.0、环境分为 9.1。维护者解释 FIRST 参考实现和 Decimal 结果符合规范,并以重复问题、非缺陷关闭。这个已解决的问题支持解释评分差异的需要,不能据此把分数强行改成相同。
范围改变时,两组公式不同
影响范围改变时,基础影响公式对 ISS 减 0.02 使用 15 次幂。CVSS 3.1 修改影响公式对 MISS 乘 0.9731 再减 0.02 使用 13 次幂。要求指标也会影响 MISS,且 MISS 截顶至 0.915。环境分先应用内层 Roundup,再乘时间指标并应用外层 Roundup。因此,继承相同指标值并不保证得到相同分数。
| 评分类别 | 原例结果 | 不同计算内容 |
|---|---|---|
| 基础分 | 9.0 | 原始影响值与可利用性 |
| 时间分 | 9.0 | 基础分 × E × RL × RC,再 Roundup |
| 环境分 | 9.1 | 修改影响/可利用性与两层 Roundup |
Roundup 有明确的浮点规则
FIRST 附录 A 规定借助整数舍入,避免二进制表示的微小误差意外增加 0.1。对看似十进制的乘积直接使用普通浮点 ceil,可能得到不同结果。T361 保留完整 FIRST 3.1 评分核心,并在最终一位小数字符串旁报告未舍入中间值。
将评分结论与评分向量一起核对
先核对精确版本、来源向量及已提供的可选值,再比较评分。完整审计区分未提供和显式 X,并说明修改指标继承了哪个基础值。严重度等级与这个历史问题均不能证明你自己的部署已被利用。
- 为每组评分保留完整评分向量。
- 解释 MPR 权重前先检查修改范围。
- 比较计算器时保留原例 9.0/9.0/9.1。
- 按关联操作指南保存全部指标状态、中间字段和原始字节。
参考资料
- 已解决的原始用户问题与维护者纠正
历史第一人称任务依据;地域与使用规模未知。
- FIRST CVSS 3.1 规范
固定的评分公式、向量、严重度范围和附录 A。
本分类工具使用说明
展开工具,查看操作步骤、可调选项和支持范围,再直接进入工作区。
CVSS 3.1 向量评分在本地计算完整 CVSS 3.1 向量,检查每项指标和继承来源,保留全部评分、中间值和原始字节。
在本地计算完整 CVSS 3.1 向量,检查每项指标和继承来源,保留全部评分、中间值和原始字节。
操作步骤
- 选择一个来源和向量或 CSV 模式,提供完整记录与稳定 ID。
- 在本地运行,检查三组评分、评分向量、全部 22 项指标状态及中间值。
- 复制全部评分和设置,或下载完整审计与未改变的原始内容。
能力与限制
- 固定 CVSS 3.1:八项基础指标全部必需;最多 22 项不同指标,顺序任意。显式 X 与未提供的可选指标分别保留。
- 输入一个完整 UTF-8 向量或表头精确为 id,vector 的 CSV;ID 非空且唯一。保留源顺序和重复向量值。
- 联合限制:输入 4 MiB、10,000 个向量、每向量 512 ASCII 字节、每 ID 128 UTF-8 字节、总计 200 万工作单元;文件与文本/复制合计 64 MiB、类型化数据 8 MiB、总输出 72 MiB、传输 96 MiB、所持资源预留 256 MiB、一个绝对 30 秒时限。预算是拒绝门,不表示各个上限可以同时达到。
- 全部输入在本地处理。工具不查询 CVE、不扫描漏洞、不猜测指标,也不切换其他 CVSS 版本。严重度不能证明某个部署的实际可利用性。
- 七个完整下载:JSON 审计、评分 CSV、指标状态 CSV、中间公式 CSV、设置 JSON、原始字节及完整 FIRST 声明。复制包含全部评分和设置;指标 CSV 通过 sourceRecord 连接完整 ID。