10.5. 了解漏洞分数
在 RHACS 门户中,为每个漏洞显示一个通用漏洞评分系统(CVSS)基本分数。Red Hat Advanced Cluster Security for Kubernetes 根据以下条件显示 CVSS 分数:
如果 CVSS v3 分数可用,Red Hat Advanced Cluster Security for Kubernetes 会显示分数并列出
v3
。例如:6.5 (v3)
。注意只有在您使用 Scanner 版本 1.3.5 及更新版本时,CVSS v3 分数才可用。
-
如果没有 CVSS v3 分数,Red Hat Advanced Cluster Security for Kubernetes 仅显示 CVSS v2 分数。例如:
6.5
。
您可以使用 API 获取 CVSS 分数。如果 CVSS v3 信息可用于常见漏洞和暴露(CVE),响应包括 CVSS v3 和 CVSS v2 信息。
对于某些 CVE,红帽安全公告(RHSA) CVSS 分数可能与 RHACS 门户中可见的 CVSS 分数不同。这种差异是因为一个 RHSA 可以包含多个 CVE,红帽有时会根据漏洞对其他红帽产品的影响来分配不同的分数。
在这种情况下,Red Hat Advanced Cluster Security for Kubernetes:
- 从国家漏洞数据库(NVD)中找到最高评分 CVE,并将其分数显示为 RHSA 的 CVSS 分数。
- 使用原始 CVSS 分数(来自 NVD)将 RHSA 中的每个 CVE 分成一个单独的 CVE,以便您可以查看每个 CVE 并为特定的 CVE 创建策略。