In CVSS v3, l '"ambito" indica se una vulnerabilità in un'applicazione incide sulle risorse oltre le sue possibilità. Può avere i valori "modificato" o "invariato".
Non capisco perfettamente quando lo scope è cambiato. Ad esempio, negli esempi CVSS , un XSS ha cambiato l'ambito perché una vulnerabilità nell'applicazione influisce sul browser dell'utente. Ma con XSS è comunque possibile eseguire Javascript solo all'interno del contesto dell'applicazione, cosa che l'applicazione potrebbe fare in primo luogo. Non mi sembra che questo abbia un impatto sulle risorse oltre i suoi mezzi.
E la vulnerabilità CSRF di esempio ha uno scope invariato, anche se proprio come l'XSS attiva il comportamento nel browser.
Che cosa significa quando l'oscilloscopio viene modificato o invariato?
Dalla documentazione sembra che l'ambito sia cambiato quando la vulnerabilità attraversa le autorità di autorizzazione. Che cos'è una "autorizzazione all'autorizzazione"?