#vulnerability-database

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Siqi Zhang, Fabio Massacci, Mengyuan Zhang

本文系统分析了国家漏洞数据库(NVD,称为“大教堂”)与多个CVE编号机构(CNA,称为“集市”)之间在通用漏洞评分系统(CVSS)指标上的分歧问题。NVD长期以来作为漏洞信息的权威来源,支撑着软件更新优先级等下游任务;而众多CNA提供了多样化且有时相互冲突的评分。研究首先量化了NVD与公开CNA之间以及同一CNA内部(自分歧)的评分不一致程度,发现攻击复杂度、用户交互和影响维度是分歧的主要领域。通过联系NVD和其他CNA(包括开源和商业产品),并在FIRST的CVSS特别兴趣小组中讨论,作者识别出分歧的根源:部分源于人为错误,但在某些情况下,分歧实际上是合理的,甚至可能要求行业范围内改变CVE的生成方式。关键发现是,自2025年以来情况有所改善,但如果下载过去几年的完整NVD(或其他CNA数据集)用于预测模型,则在一个源上训练的模型无法可靠地泛化到另一个源,准确率可能下降高达40%。文章讨论了这些发现对实践和研究的启示。适合漏洞管理、安全运营和CVSS标准制定者阅读。

💡 推荐理由: 该研究揭示了不同权威漏洞数据库间CVSS评分的不一致性,直接影响依赖NVD或CNA数据进行漏洞优先级排序的安全团队决策,并警示模型迁移的可靠性风险。

🎯 建议动作: 建议安全团队在使用NVD或其他CNA数据进行漏洞优先级排序时,注意评分来源差异,并评估模型跨源泛化能力;可考虑融合多源评分或定期验证模型。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)