以一个B站必剪应用Bug过一下CVSS 4.0评分

Bug的内容就是Mac上的必剪无法完成B站视频上传新手任务。
这个从B站客服那里确认了。
请添加图片描述

没多大事儿,这是个设备相关的bug,我们也可以认为这样的小bug对用户是无害的,此时评分为0,无影响,但从学习角度出发我们将部分评分提高到L,也就是假设这是个CVE的话,聊一下安全问题。
带大家过一下CVSS4.0打分体系中关于供应链设备的部分。

项目评分解释
可利用性指标
攻击方式N(网络)上传一个视频,内容过审即可
攻击复杂性L(低)不需要专业知识
攻击要求N(无)不需要攻击者攻击特定部署和执行条件
所需权限L(低)一般用户即可
用户交互A(活动)需要用户上传视频
影响指标
保密性N不存在保密性损失
后续保密性N不存在后续系统级别影响
完整性N没有完整性损失
后续完整性N没有后续完整性损失
可用性L(低)没有直接严重后果,但是功能失效,我们也可以认为这样的小bug对用户是无害的,此时评分为0,无影响,但从学习角度出发我们将这部分提高到L
后续可用性L(低)没有直接严重后果,但是功能失效,我们也可以认为这样的小bug对用户是无害的,此时评分为0,无影响,但从学习角度出发我们将这部分提高到L
威胁指标
在本文中披露了这个bug作为bug披露A本文是已知问题
环境相关指标(这个给B站自己填去,我们不知道服务器运作方式)
设备类型指标
安全N在IEC 61508范围内没有安全影响
自动化X不清楚其API安全组成
供应商紧急程度最低给出的反馈方式为信息性
回收率X
值密度X
脆弱性相应工作L其实在网页上加个公告,或者写个job数据库刷一下都行,但实际上并不做。

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:L/E:A/S:N/RE:L/U:Clear
评分 4.8

重申,我们也可以认为这样的小bug对用户是无害的,此时
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:N/SI:N/SA:N/E:A/S:N/RE:L/U:Clear
评分 0

欢迎大家就这个例子讨论对于CVSS 4.0的理解和认识。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值