Prioritizes vulnerabilities using CVSS v4.0 scoring, vector interpretation, EPSS, and CISA KEV for remediation planning. Useful for vulnerability management workflows.
How this skill is triggered — by the user, by Claude, or both
Slash command
/cybersecurity-skills-zh:prioritizing-vulnerabilities-with-cvss-scoringThe summary Claude sees in its skill listing — used to decide when to auto-load this skill
通用漏洞评分系统(CVSS)是由 FIRST(事件响应和安全团队论坛)维护的行业标准框架,用于评估漏洞严重性。CVSS v4.0(2023 年 11 月发布)引入了更精细的指标以实现更准确的评分。本技能涵盖计算 CVSS 分数、解读向量字符串,以及将 CVSS 与 EPSS 和 CISA KEV 等上下文因素结合用于有效的漏洞优先级排序。
通用漏洞评分系统(CVSS)是由 FIRST(事件响应和安全团队论坛)维护的行业标准框架,用于评估漏洞严重性。CVSS v4.0(2023 年 11 月发布)引入了更精细的指标以实现更准确的评分。本技能涵盖计算 CVSS 分数、解读向量字符串,以及将 CVSS 与 EPSS 和 CISA KEV 等上下文因素结合用于有效的漏洞优先级排序。
表示漏洞的固有特征:
可利用性指标:
影响指标(受影响系统):
影响指标(后续系统):
基础指标的修改版本,反映本地部署上下文,以及:
| 分数范围 | 严重性 |
|---|---|
| 0.0 | 无 |
| 0.1 - 3.9 | 低 |
| 4.0 - 6.9 | 中 |
| 7.0 - 8.9 | 高 |
| 9.0 - 10.0 | 严重 |
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
此示例表示一个网络可利用漏洞,无需权限、无需用户交互、无攻击要求,对受影响系统的机密性、完整性和可用性具有高影响。
对每个漏洞进行评估:
示例:CVE-2024-3094(XZ Utils 后门)
攻击向量: 网络(N) - 可通过网络利用
攻击复杂性: 高(H) - 需要特定条件
攻击要求: 存在(P) - 需要特定构建/配置
所需权限: 无(N) - 无需认证
用户交互: 无(N) - 无需受害者操作
受影响系统影响:
机密性: 高(H) - 完全访问 SSH 密钥
完整性: 高(H) - 任意代码执行
可用性: 高(H) - 完全系统入侵
后续系统影响:
机密性: 高(H) - 可能横向移动
完整性: 高(H) - 全网络入侵
可用性: 无(N) - 无下游可用性影响
向量:CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:N
使用实际威胁数据丰富 CVSS:
利用成熟度: 已被攻击(A) - 野外主动利用
EPSS 评分: 0.94 - 30 天内被利用的概率为 94%
CISA KEV: 已列入 - 联邦机构强制修复
根据组织上下文调整:
机密性要求: 高(H) - 处理 PII/财务数据
完整性要求: 高(H) - 关键业务流程
可用性要求: 中(M) - 具有 DR/故障转移能力
修改后的攻击向量:网络(N) - 面向互联网部署
将 CVSS 与其他优先级因素结合:
| 因素 | 权重 | 来源 |
|---|---|---|
| CVSS 基础评分 | 25% | NVD/扫描器 |
| EPSS 评分 | 25% | FIRST EPSS API |
| 资产重要性 | 20% | 资产清单/CMDB |
| CISA KEV 列入 | 15% | CISA 目录 |
| 网络暴露 | 15% | 网络分段数据 |
| 优先级 | CVSS 范围 | EPSS | 资产层级 | SLA |
|---|---|---|---|---|
| P1 - 紧急 | 9.0-10.0 | >0.5 | 一级 | 24-48 小时 |
| P2 - 严重 | 7.0-8.9 | >0.3 | 一至二级 | 7 天 |
| P3 - 高 | 7.0-8.9 | <0.3 | 二至三级 | 14 天 |
| P4 - 中 | 4.0-6.9 | 任意 | 任意 | 30 天 |
| P5 - 低 | 0.1-3.9 | 任意 | 任意 | 90 天 |
npx claudepluginhub killvxk/cybersecurity-skills-zhPrioritizes vulnerabilities using CVSS v4.0 scoring by calculating scores, interpreting vector strings, and integrating EPSS/CISA KEV for security workflows.
Calculates CVSS v4.0 scores, interprets vector strings, and prioritizes vulnerabilities using EPSS and CISA KEV context.
Calculates CVSS v4.0 scores, interprets metric groups and vector strings, and prioritizes vulnerabilities using EPSS/CISA KEV in security operations.