El Common Vulnerabilities and Exposures (CVE) Program va anunciar el llançament de CVE 4.0, una nova versió de l'estàndard per a l'avaluació de vulnerabilitats de seguretat informàtica. La nova versió inclou una sèrie de millores, com ara:
- Una nova escala de gravetat de 0 a 10, que reemplaça l'escala de 3 a 10 de CVE 3.1.
- Un nou sistema de puntuació per a cada factor de risc, que proporciona una avaluació més precisa de la gravetat d'una vulnerabilitat.
- La introducció de nous factors de risc, com la facilitat d'explotació i la disponibilitat de mesures de mitigació.
CVE 4.0 és una actualització important de l'estàndard CVE, que proporciona una millor avaluació de la gravetat de les vulnerabilitats. La nova escala de gravetat i el sistema de puntuació ajudaran els professionals de la seguretat a prendre millors decisions sobre com prioritzar i posar remei a les vulnerabilitats.
Quines són les novetats de CVSS v4?
Les novetats principals de CVSS v4, de manera genèrica es poden resumir en els punts següents:
- Major nivell de detall a les mètriques base.
- S'eliminen aspectes que causen ambigüitat.
- Se simplifiquen les mètriques d¿amenaces i es milloren les puntuacions del nivell d¿impacte.
- S'hi incorporen atributs complementaris per a les respostes davant de vulnerabilitats.
- CVSS v4, a diferència de CVSS v3.X, es pot aplicar a sistemes OT/ICS/IoT.
Més informació:
- Here Comes CVSS v4.0
- CVSS v4 és Almost Here – What You Need to Know
- Announcing CVSS v4.0
- CVSS v4.0 calculator
- Common Vulnerability Scoring System version 4.0: Specification Document
- Common Vulnerability Scoring System version 4.0: User Guide
- https://csrc.nist.gov/glossary/term/vulnerability
- https://www.first.org/cvss/v4-0/examples

