TDCTF Academy Logo TDCTF ACADEMY

CVSS (Common Vulnerability Scoring System)

Pengertian CVSS

CVSS (Common Vulnerability Scoring System) adalah kerangka standar terbuka yang digunakan untuk menilai dan mengomunikasikan tingkat keparahan (severity) kerentanan keamanan siber. Dikelola oleh FIRST (Forum of Incident Response and Security Teams) - organisasi nirlaba yang terdiri dari tim CSIRT global. CVSS memungkinkan organisasi memprioritaskan perbaikan kerentanan berdasarkan skor numerik yang konsisten dan dapat direproduksi.

Versi CVSS

Versi Tahun Catatan
CVSS v2 2007 Versi pertama yang diadopsi luas. Skor maksimal 10.0. Masih digunakan oleh beberapa database legacy. Memiliki keterbatasan seperti ketidakmampuan membedakan severity dampak (Confidentiality/Integrity/Availability selalu sama bobotnya).
CVSS v3.0 2015 Perbaikan besar: metrik Scope (S) diperkenalkan, perubahan skema Confidentiality/Integrity/Availability dengan bobot berbeda.
CVSS v3.1 2019 Revisi dari v3.0 dengan klarifikasi definisi dan panduan yang lebih baik. Perubahan minimal pada rumus. Versi paling dominan saat ini.
CVSS v4.0 2023 Versi terbaru dengan perubahan signifikan: metrik baru (Attack Requirements, Safety), penyederhanaan Environmental metric, dan supplemental metrics untuk konteks spesifik seperti OT/IoT.

Metric Groups CVSS

CVSS membagi penilaian menjadi tiga kelompok metrik:

1. Base Metrics (Wajib)

Menggambarkan karakteristik intrinsik kerentanan yang tidak berubah seiring waktu atau lingkungan. Inilah metrik inti yang harus diisi oleh setiap CVE.

2. Temporal Metrics (Opsional)

Menggambarkan karakteristik kerentanan yang berubah seiring waktu: ketersediaan exploit code, level patch, dan kepercayaan terhadap laporan kerentanan.

3. Environmental Metrics (Opsional)

Disesuaikan dengan lingkungan spesifik organisasi: kepentingan aset (confidentiality/integrity/availability requirement), keberadaan kontrol mitigasi, dan dampak bisnis.

Base Metrics CVSS v3.1

Base metrics terdiri dari 8 parameter yang membentuk vektor CVSS:

Metrik Kode Nilai Deskripsi
Attack Vector AV N (Network), A (Adjacent), L (Local), P (Physical) Bagaimana penyerang dapat mengeksploitasi kerentanan.
Attack Complexity AC L (Low), H (High) Tingkat kesulitan eksploitasi. Low berarti mudah dieksploitasi secara konsisten.
Privileges Required PR N (None), L (Low), H (High) Hak akses yang dibutuhkan sebelum eksploitasi.
User Interaction UI N (None), R (Required) Apakah perlu interaksi pengguna (seperti klik link).
Scope S U (Unchanged), C (Changed) Apakah eksploitasi mempengaruhi komponen di luar wewenang keamanan yang rentan.
Confidentiality C H (High), L (Low), N (None) Dampak terhadap kerahasiaan informasi.
Integrity I H (High), L (Low), N (None) Dampak terhadap integritas data.
Availability A H (High), L (Low), N (None) Dampak terhadap ketersediaan sistem.

Vector String CVSS

Vector string adalah representasi tekstual dari seluruh parameter CVSS. Contoh untuk Log4Shell (CVE-2021-44228):

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Penjabaran:

  • AV:N - Dapat dieksploitasi dari jaringan (Network)
  • AC:L - Kompleksitas rendah
  • PR:N - Tidak perlu hak istimewa
  • UI:N - Tidak perlu interaksi pengguna
  • S:U - Scope tidak berubah
  • C:H - Dampak kerahasiaan tinggi
  • I:H - Dampak integritas tinggi
  • A:H - Dampak ketersediaan tinggi

Skor base untuk vektor di atas adalah 10.0 (Critical).

Scoring Calculation

Rumus CVSS v3.1 menggunakan metrik-metrik di atas untuk menghasilkan skor 0.0 - 10.0. Prosesnya:

  1. Hitung Impact Sub-Score (ISS) dari kombinasi C, I, A.
  2. Hitung Impact Score dari ISS dan Scope (S).
  3. Hitung Exploitability Score dari AV, AC, PR, UI.
  4. Gabungkan Impact Score dan Exploitability Score untuk mendapatkan Base Score.

Jika Impact Score = 0, Base Score = 0.

Rumus lengkap dan kalkulator tersedia di FIRST CVSS Calculator.

Severity Rating

Setelah skor base dihitung, kerentanan dikategorikan ke dalam lima tingkat keparahan:

Severity Skor
None 0.0
Low 0.1 - 3.9
Medium 4.0 - 6.9
High 7.0 - 8.9
Critical 9.0 - 10.0

Kesimpulan

CVSS menyediakan kerangka standar yang memungkinkan organisasi memprioritaskan perbaikan kerentanan secara objektif. Memahami komponen Base, Temporal, dan Environmental metrics serta cara membaca vector string sangat penting bagi setiap profesional keamanan siber. Dengan CVSS v4.0 yang terus diadopsi, kemampuan menilai kerentanan dengan konteks lingkungan menjadi semakin relevan dan akurat.

PADA HALAMAN INI