Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
Kostenloses ToolSchwachstellen

CVSS-3.1-Rechner

Kostenloser CVSS-3.1-Rechner: acht Base-Metriken wählen, sofort Score, Schweregrad und Vektor-String bekommen. Vorhandenen Vektor dekodieren. Läuft im Browser.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Dieser Rechner berechnet den CVSS-v3.1-Base-Score aus den acht Base-Metriken (Attack Vector, Attack Complexity, Privileges Required, User Interaction, Scope, Confidentiality, Integrity, Availability) genau so, wie die FIRST-Spezifikation es definiert, inklusive Rundungsregel. Er zeigt Score, Schweregrad, die Teil-Scores für Impact und Exploitability sowie den Vektor-String und dekodiert einen eingefügten Vektor.

Attack Vector (AV)

Von wo aus lässt sich die Schwachstelle ausnutzen?

Attack Complexity (AC)

Müssen Bedingungen außerhalb der Kontrolle des Angreifers erfüllt sein?

Privileges Required (PR)

Welche Rechte braucht der Angreifer vor dem Angriff?

User Interaction (UI)

Muss ein anderer Nutzer als der Angreifer etwas tun?

Scope (S)

Kann die Schwachstelle Komponenten jenseits der eigenen Sicherheitsautorität beeinflussen?

Confidentiality (C)

Auswirkung auf die Vertraulichkeit der betroffenen Komponente.

Integrity (I)

Auswirkung auf die Integrität der betroffenen Komponente.

Availability (A)

Auswirkung auf die Verfügbarkeit der betroffenen Komponente.

So funktioniert es

Der Rechner setzt Abschnitt 7 der CVSS-v3.1-Spezifikation um. Jeder Metrikwert hat ein Gewicht. Der Impact-Teilscore ergibt sich aus den drei Impact-Metriken, der Exploitability-Teilscore aus den vier Exploitability-Metriken, und der Base Score kombiniert beide, mit einer anderen Formel bei geändertem Scope. Das Ergebnis wird mit der Roundup-Funktion der Spezifikation auf eine Dezimalstelle aufgerundet. Das vermeidet die Gleitkomma-Artefakte, wegen derer manche frühen Rechner um 0,1 abwichen.

Der qualitative Schweregrad folgt der FIRST-Skala: None (0,0), Low (0,1 bis 3,9), Medium (4,0 bis 6,9), High (7,0 bis 8,9) und Critical (9,0 bis 10,0).

So liest du das Ergebnis

Der Score beschreibt die Schwachstelle, nicht dein Risiko. Bevor du priorisierst, stell drei Fragen, die die Base-Metriken nicht beantworten: Wer erreicht die betroffene Komponente in deiner Umgebung tatsächlich? Was bekommt ein Angreifer in Geschäftsbegriffen? Wird die Schwachstelle in freier Wildbahn ausgenutzt? Ein kurzer Risikosatz neben dem Score beantwortet das besser als die Environmental-Metriken, die kaum ein Team ausfüllt.

Der Vektor-String gehört in jeden Bericht und jedes Ticket. Er lässt eine zweite Person die Begründung prüfen, und er ist das, was Schwachstellendatenbanken und Kunden vergleichen.

Grenzen

Das Tool berechnet nur den Base Score. Temporal- und Environmental-Metriken sind nicht enthalten, CVSS 4.0 wird noch nicht unterstützt. Die Wahl der Metriken braucht weiterhin Urteilsvermögen, besonders bei Privileges Required, User Interaction und Scope; der User Guide von FIRST hat Beispiele für die häufigen Fälle, und unsere Pentest-Berichte begründen die Wahl bei jedem Finding.

FAQ

Häufig gestellte Fragen

Schickt der Rechner meine Daten irgendwohin?

Nein. Er ist statisches JavaScript, das in deinem Browser läuft. Deine Metrik-Auswahl wird weder übertragen noch gespeichert oder protokolliert. Wenn du in Analytics eingewilligt hast, erfassen wir nur, dass das Tool genutzt wurde und welche Schweregrad-Kategorie herauskam.

Warum weicht mein Score um 0,1 von der NVD ab?

Meist, weil eine Metrik anders gewählt wurde, am häufigsten Privileges Required oder Scope. Vergleiche die Vektor-Strings, nicht die Zahlen. Die Arithmetik selbst folgt der Spezifikation inklusive Roundup-Funktion, zwei identische Vektoren ergeben also immer denselben Score.

Unterstützt er CVSS 4.0?

Noch nicht. Version 4.0 nutzt einen anderen Metriksatz und eine tabellenbasierte Berechnung. Wir ergänzen sie, sobald die meisten Advisories und Scanner unserer Kunden umgestellt haben. Bis dahin ist der 3.1-Base-Score die Zahl, die alle vergleichen.

Quellen

Passende Seiten

Jetzt starten

Das Tool hat ein Ergebnis geliefert. Und jetzt?

Besprich dein Ergebnis in 15 Minuten mit einem Security Engineer und erfahre, was der praktische nächste Schritt ist.

  • Dein Ergebnis, eingeordnet für deine Situation
  • Was du zuerst tun solltest
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenMit einem Experten sprechen

Such dir einen Termin aus

In neuem Tab öffnen