Come calcolare il CVSS di un attacco in modo che corrisponda a quelli in CVE?

2

Ho disegnato un grafico di attacco per un'applicazione di condivisione file (ad esempio Dropbox) in cui un database memorizza i dettagli delle macchine virtuali, ad es. spazio di memoria rimasto, ecc. Ho elencato alcuni possibili attacchi:

  1. L'utente malintenzionato può ridurre le dimensioni della memoria assegnate di una certa quantità (ad esempio se sono assegnato con 2 GB di memoria, l'utente malintenzionato può ridurlo a 1 Gb manipolando i record del database)
  2. L'attaccante può ridurre la dimensione della memoria assegnata a zero (ad esempio, come nel caso precedente, ma non è rimasto spazio nella memoria e quindi non posso caricare nessun file)
  3. L'attaccante può effettuare attacchi ripetuti e ridurre la dimensione della memoria (ad esempio come nel punto 1. dove la dimensione della memoria è stata ridotta a 1 GB. La stessa cosa viene ripetuta e la dimensione della memoria è ridotta a 0,5 Gb)
  4. L'attaccante può hackerare un collegamento tra il downloader e il percorso del file e ottenere il file

Ho bisogno di calcolare CVSS. Come abbinare gli attacchi che ho elencato a quelli in CVE?

    
posta user2281204 13.02.2014 - 20:13
fonte

1 risposta

1

Vorrei andare con il calcolatore CVSS del NIST che puoi trovare qui link

Se la vulnerabilità può essere sfruttata su una rete non adiacente e la complessità dell'accesso è bassa e l'autore dell'attacco deve eseguire l'autenticazione più volte,

AN:N, AC:L, Au:M

Nessun impatto sulla Riservatezza e integrità, mentre un impatto completo sulla disponibilità dà

C:N, I:N, A:C

darà i seguenti punteggi

Base-Score: 6.1
Base-Impact: 6.9
Exploitability: 6.4

e un punteggio complessivo di

6.1

lo rende vulnerabile a major . Puoi calcolare ulteriormente i punteggi Temporal e Ambient sulla pagina NIST.

    
risposta data 13.02.2014 - 22:54
fonte

Leggi altre domande sui tag