SBOM漏洞严重度评分工具
按官方CVSS v3.1 Base Score公式,输入攻击途径、复杂度、权限等8项基础指标,计算漏洞严重度评分与等级(Critical/High/Medium/Low/None)。
免费在线工具
Loading…
使用说明
依次选择8项CVSS v3.1基础指标:攻击途径(AV)、攻击复杂度(AC)、所需权限(PR)、用户交互(UI)、影响范围(Scope)、机密性影响(C)、完整性影响(I)、可用性影响(A),点击「计算评分」查看基础评分(0-10分)、严重度等级、Exploitability与Impact子分,以及完整的CVSS向量字符串。
点击「加载示例数据」查看一个典型的Critical级别未授权远程代码执行漏洞向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,评分9.8)。
功能介绍
严格按照 FIRST.org 官方 CVSS v3.1 规范的 Base Score 公式实现:
- Exploitability = 8.22 × AV权重 × AC权重 × PR权重 × UI权重
- Impact 按 Scope 是否改变采用不同公式(Unchanged: 6.42×ISS;Changed: 7.52×(ISS-0.029)-3.25×(ISS-0.02)^15)
- 最终基础评分向上取整到小数点后一位,并映射到官方定性严重度分级(0=None,0.1-3.9=Low,4.0-6.9=Medium,7.0-8.9=High,9.0-10.0=Critical)
适合安全团队或开发者在阅读SBOM(软件物料清单)中列出的第三方组件已知CVE时,快速按官方向量字符串复核评分并判断修复优先级。仅计算Base Score,不含Temporal/Environmental扩展指标。
使用场景
复核SBOM中CVE的严重度
根据CVE公开的CVSS向量字符串手动复核评分与等级。
评估自研漏洞的严重度
尚未公开CVE编号的内部发现漏洞,按CVSS标准自行评分定级。
制定漏洞修复优先级
按Critical/High优先的原则安排安全补丁修复顺序。
常见问题
这个评分和NVD官网的评分一致吗?
计算公式与FIRST.org官方CVSS v3.1规范完全一致,只要输入的8项指标与CVE公开的向量字符串相同,计算结果应与NVD等官方数据库一致。
为什么Scope改变时评分会更高?
Scope=Changed表示漏洞影响会突破当前组件的安全边界(如容器逃逸、越权访问宿主系统),CVSS官方公式对这种情况赋予更高的Impact权重上限。