10.5. 了解漏洞分数
在 RHACS 门户中,每个漏洞都会显示单个通用漏洞评分系统(CVSS)基本评分。Red Hat Advanced Cluster Security for Kubernetes 会根据以下条件显示 CVSS 分数:
如果 CVSS v3 分数可用,Red Hat Advanced Cluster Security for Kubernetes 会显示分数,并列出了
v3。例如,6.5 (v3)。注意只有在您使用 Scanner 版本 1.3.5 及更新的版本时,CVSS v3 分数才可用。
-
如果 CVSS v3 分数不可用,Red Hat Advanced Cluster Security for Kubernetes 只显示 CVSS v2 分数。例如,
6.5。
您可以使用 API 获取 CVSS 分数。如果 CVSS v3 信息可用于常见漏洞和暴露(CVE),则响应包括 CVSS v3 和 CVSS v2 信息。
对于某些 CVE,红帽安全公告(RHSA) CVSS 分数可能与 RHACS 门户中可见的 CVSS 分数不同。这种不同之处在于,一个 RHSA 可以包含多个 CVE,红帽有时也会根据漏洞影响其他红帽产品的方式分配不同的分数。
在这种情况下,Red Hat Advanced Cluster Security for Kubernetes:
- 从国家漏洞数据库(NVD)中找到最高的 CVE,并将其分数显示为 RHSA 的 CVSS 分数。
- 将 RHSA 中的每个 CVE 做为一个原始 CVSS 分数(来自 NVD)的独立漏洞中断,以便您可以查看每个 CVE 并为特定 CVE 创建策略。