Topic 1 Question #1
最近发现的一个零日漏洞正被积极利用,无需用户交互或权限提升,会对机密性和完整性造成重大影响,但不会影响可用性。以下哪个 CVE 指标最能准确地描述此零日威胁?
答案: A
本题考查CS0-003认证中威胁与漏洞管理模块的CVSS 3.1漏洞评分指标应用考点。首先梳理题目给出的漏洞核心特征:可远程被积极利用、攻击复杂度低、无需权限提升、无需用户交互、对机密性和完整性有重大影响、对可用性几乎无影响。其中无需用户交互对应CVSS 3.1的UI字段取值为N,仅选项A符合该核心条件,其余选项的UI字段均为需要用户交互的取值,且选项A的其余字段也完全匹配题目描述的所有漏洞特征,因此为正确答案。 各选项分析:
A. 该选项的CVSS字段分别为攻击向量网络(AV:N)符合远程零日漏洞利用特征,攻击复杂度低(AC:L)符合被积极利用的低门槛特征,权限要求无(PR:N)符合无需权限提升的要求,用户交互无(UI:N)完全匹配无需用户交互的描述,作用域未改变(S:U)符合常规漏洞特征,机密性影响高(C:H)、完整性影响高(注:此处I:K为输入笔误,应为I:H)、可用性影响低(A:L)完全匹配题目中对机密性完整性重大影响、不影响可用性的描述,因此该选项正确。
B. 该选项存在多处不符合要求的特征,首先攻击向量取值K为CVSS 3.1的无效取值,其次权限要求高(PR:H)不符合无需权限提升的要求,用户交互需要(UI:R)不符合无需用户交互的描述,因此该选项错误。
C. 该选项用户交互要求高(UI:H)不符合无需用户交互的核心要求,机密性影响低(C:L)、无完整性影响(I:N)不符合对机密性完整性造成重大影响的描述,可用性影响高(A:H)不符合不影响可用性的要求,因此该选项错误。
D. 该选项攻击向量为本地(AV:L)不符合远程可利用的零日漏洞特征,权限要求取值R为CVSS 3.1的无效取值,用户交互需要(UI:R)不符合无需用户交互的描述,完整性影响低(I:L)、可用性影响高(A:H)均不符合题目给出的漏洞影响特征,因此该选项错误。 关键知识点:
1. CVSS 3.1基础指标体系:CS0-003要求考生掌握CVSS 3.1的攻击向量、攻击复杂度、权限要求、用户交互、三类安全影响等核心字段的取值含义,能够根据漏洞特征匹配对应的评分向量。
2. 零日漏洞风险评估:CS0-003要求考生能够结合零日漏洞的利用条件、影响范围,快速判定漏洞的风险等级,为应急响应提供优先级依据。
3. 漏洞特征匹配方法:CS0-003要求考生能够从漏洞披露信息中提取关键特征,对应到标准化的风险评估指标中,实现风险的量化管理。 参考资料:
CompTIA CySA+ (CS0-003) Official Exam Objectives, FIRST CVSS v3.1 Specification Document