IPAが脆弱性評価システムCVSSを導入、直近40件の評価を公表
情報処理推進機構は、ソフトウェアの脆弱性における深刻度を脆弱性評価システムCVSSにて評価する取り組みを開始した。合わせて、同評価による脆弱性関連情報約40件の深刻度を公表した。
同機構では、深刻度をベンダーに依存しない共通の評価手法を提供する共通脆弱性評価システム「CVSS(Common Vulnerability Scoring System)」の評価基準を用いて算出。同システムは、FIRSTが適用推進や仕様改善を行っている。
深刻度のレベルは、危険度によって3段階に分けられる。レベルIII「危険」が最も深刻度が高く、バッファオーバーフローやSQLインジェクションといった、リモートからシステムを制御される脅威や、データを改ざんされるような脅威が想定されている。
次に危険なレベルII「警告」は、すべてのシステムが停止するようなDoS攻撃やアクセス制御の回避など、機密情報の漏洩やサービス停止に繋がるような脅威。レベルI「注意」は、クロスサイト・スクリプティング、ディレクトリ・トラバーサルによる一部の情報漏洩や、一部のシステムが停止するようなDoSなどを挙げている。
なお同機構では、評価結果は脆弱性の特性を同一の基準で数値化したものであるとして、実際に対応する場合には、攻撃を受けた場合の被害の大きさなど利用者自身が判断して対応するよう求めている。
(Security NEXT - 2007/02/23 )
ツイート
関連リンク
PR
関連記事
「ぶちエコサポーター」研修会の参加者宛メールで誤送信 - 山口県
誤って資料を持ち帰り紛失、住民が商業施設で拾得 - 新潟県
従業員個人PCがマルウェア感染、業務用認証情報が流出 - QUICK
番組編集ネットワークにランサム攻撃 - ケーブルテレビ可児
NECのHAクラスタソフト「CLUSTERPRO X」に深刻な脆弱性
Apple、脆弱性を修正した「iOS 18.7.2」「iPadOS 18.7.2」を公開
「Django」にSQLiやDoS脆弱性 - 修正版をリリース
「Dell Data Lakehouse」が脆弱性145件を修正 - 深刻な脆弱性も
マルウェア対策製品「Avast」「AVG」に深刻な脆弱性
DB管理ツール「pgAdmin4」に複数脆弱性 - 重要度「クリティカル」も
