漏洞等级说明__漏洞说明_先知计划-阿里云
根据漏洞的危害程度将漏洞等级分为【高】、【中】、【低】三个等级。由先知平台结合利用场景中漏洞的严重程度、利用难度等综合因素给予相应分值的贡献值和漏洞级别,每种等级包含的评分标准及漏洞类型如下:
【高危】
基础分60-100,本等级包括:
1、直接获取系统权限的漏洞(服务器权限、PC客户端权限)。包括但不仅限于远程命令执行、任意代码执行、上传获取Webshell、SQL注入获取系统权限、缓冲区溢出(包括可利用的ActiveX缓冲区溢出)。
2、直接导致重要业务拒绝服务的漏洞。包括但不仅限于直接导致移动网关业务API业务拒绝服务、网站应用拒绝服务等造成严重影响的远程拒绝服务漏洞。
3、重要的敏感信息泄漏。包括但不仅限于重要业务DB 的 SQL 注入、可获取大量企业核心业务数据等接口问题引起的敏感信息泄露。
4、严重的逻辑设计缺陷和流程缺陷。包括但不仅限于批量修改任意账号密码漏洞、涉及企业核心业务的逻辑漏洞等。
5、敏感信息越权访问。包括但不仅限于绕过认证直接访问管理后台、重要后台弱密码、获取大量内网敏感信息的SSRF等。
6、企业重要业务越权敏感操作。包括但不仅限于账号越权修改重要信息、重要业务配置修改等较为重要的越权行为。
7、大范围影响用户的其他漏洞。包括但不仅限于可造成自动传播的重要页面的存储型XSS(包括存储型DOM-XSS)。
【中危】
基础分30-50,本等级包括:
1、需交互方可影响用户的漏洞。包括但不仅限于一般页面的存储型XSS,涉及核心业务的CSRF等。
2、普通越权操作。包括但不仅限于包括但不限于绕过限制修改用户资料、执行用户操作等。
3、普通的逻辑设计缺陷和流程缺陷。包括但不仅限于不限次数短信发送、任意手机邮箱信息注册用户等。
【低危】
基础分10-20,奖励系数可为0,本等级包括:
1、本地拒绝服务漏洞。包括但不仅限于客户端本地拒绝服务(解析文件格式、网络协议产生的崩溃),由Android组件权限暴露、普通应用权限引起的问题等。
2、普通信息泄漏。包括但不仅限于客户端明文存储密码、以及web路径遍历、系统路径遍历等。
3、其他危害较低的漏洞。包括但不仅限于反射型 XSS(包括反射型 DOM-XSS)、普通CSRF、URL跳转漏洞等。
最后更新:2016-11-23 16:04:00
上一篇:
入驻流程___先知计划-阿里云
下一篇:
漏洞类型__漏洞说明_先知计划-阿里云
修改源站信息__域名操作接口_API 手册_CDN-阿里云
RAM和STS介绍__权限管理_最佳实践_对象存储 OSS-阿里云
Android播放器SDK说明__SDK文档及下载_API及SDK_视频直播-阿里云
院士潘建伟:阿里云与中科院联合发布量子计算云平台,计算能力有望跃升100万倍
阿里云自研数据库下周将相,“去IOE”使命完成
查询TAG__tag相关_API 列表_OpenAPI 2.0_移动推送-阿里云
性能测试核心技术__中级课程_性能测试视频教程_性能测试-阿里云
插件安装__Intelij 开发插件_工具_大数据计算服务-阿里云
API开放__使用手册(开放API)_API 网关-阿里云
删除转码配置__直播流操作接口_API 手册_CDN-阿里云
相关内容
常见错误说明__附录_大数据计算服务-阿里云
发送短信接口__API使用手册_短信服务-阿里云
接口文档__Android_安全组件教程_移动安全-阿里云
运营商错误码(联通)__常见问题_短信服务-阿里云
设置短信模板__使用手册_短信服务-阿里云
OSS 权限问题及排查__常见错误及排除_最佳实践_对象存储 OSS-阿里云
消息通知__操作指南_批量计算-阿里云
设备端快速接入(MQTT)__快速开始_阿里云物联网套件-阿里云
查询API调用流量数据__API管理相关接口_API_API 网关-阿里云
使用STS访问__JavaScript-SDK_SDK 参考_对象存储 OSS-阿里云