高危评级里的攻击复杂度无、影响全部机密性,这些字段怎么读
内容管理系统的高危安全公告给出评分与向量字段,普通建站方该怎么读这些评级信息?常见读法是只看分数高低,这样会错过真正影响处置决定的部分:分数说明严重程度,向量说明这件事发生起来有多容易。以 Drupal 核心公告 SA-CORE-2026-004 为例,评级标签为 Highly critical、风险评分 23/25,向量写作 AC:None/A:None/CI:All/II:All/E:Exploit/TD:Uncommon,逐项读下来比单看分数有用得多。
评级分数与向量是两回事
分数是用来排序的:在同一批待处理项里决定先看哪条。向量是用来判断门槛的:攻击者需不需要特殊条件、需不需要先有账号、影响波及哪些面。
两个同为高危的缺陷,一个要求先登录后台、一个匿名即可触发,分数可能一样,处置顺序却应该不同。看公告时先把向量字段读完,再回头看分数。
攻击复杂度为无意味着什么
向量里的 AC:None 表示攻击复杂度为无——不需要竞争条件、不需要目标处于特定配置、也不依赖难以复现的环境。这一项为无时,同一缺陷被反复尝试的成本很低,防御方不能指望「条件难凑」来争取时间。
与之相对,复杂度较高时,攻击需要在特定时序或特定设置下才成立,处置窗口自然宽一些。
认证要求与影响面字段
A:None 表示无需认证即可发起,也就是匿名可试。这一项和复杂度同时为无时,风险画像已经很清楚:门槛低、可批量。
CI:All 与 II:All 指机密性影响与完整性影响均为全部。前者意味着本该保密的数据可被读到,后者意味着已有数据可被改写。对内容管理系统来说,这两项分别对应「库里内容被人看走」和「发布内容被替换」,都是会被外部先察觉的那类后果。
E:Exploit 说明利用方式已被掌握,TD:Uncommon 指目标分布不算普遍。这两项要一起看:利用成熟度高时,即便目标不算海量,也不能按低优先级排。该公告另外说明风险评分已更新,以反映检测到在野利用尝试,这也是把优先级抬高的直接依据。
| 字段 | 含义 | 为「无 / 全部」时说明什么 | 处置上的影响 |
|---|---|---|---|
| AC | 攻击复杂度 | 不必特殊条件即可尝试 | 窗口压缩,不能等环境巧合 |
| A | 认证要求 | 匿名也能发起 | 公网可达站点优先处理 |
| CI | 机密性影响 | 保密数据可被读取 | 事后需轮换凭据 |
| II | 完整性影响 | 已有数据可被改写 | 需比对与恢复来源 |
| E | 利用成熟度 | 利用方式已可复现 | 从计划内转即时 |
| TD | 目标分布 | 受影响部署多寡 | 决定排查覆盖范围 |
没有利用代码时该怎么排
利用信息尚未出现不等于可以放着。排序建议按三步:先看暴露面,公网可访问、可写目录多的站点排前;再看模块是否启用,公告针对的功能如果站内根本没开,优先级可以下调;最后看恢复能力,有可验证备份的站点可以把处置窗口放长一些。
AnQiCMS 的 v3.6.6 是个可对照的例子:公告列出两项高危修复,其中站点切换登录凭证可被伪造的问题改用一次性票据处理,升级建议同时要求轮换令牌侧密钥与修改管理员凭证。这套写法把「修了什么」和「修完还要做什么」分开交代,正是机密性影响涉及凭据时的标准动作。
评级不等于自家必然受影响。要核对的仍是具体版本与具体功能开关——包括那些默认关闭的全站级能力域,多站点管理、备份与升级这类操作如果不曾显式开启,对应链路本就不在可调用范围内,判断范围时要一并算进去。内置的 JWT 认证、敏感词过滤与针对 SQL 注入、XSS 的防护属于日常基线,不替代针对某一条公告的版本跟进。
常见问题
评分高但复杂度也高,要按哪个来判断?按组合判断:高严重度加高门槛,通常是计划内升级;高严重度加零门槛,才需要即时处理。
看不懂英文缩写怎么办?记两件事就够:前面几项讲发生条件,后面几项讲影响范围。发生条件越松、影响范围越宽,优先级越高。
机构转发和厂商评级不一致时信哪个?看更新时间更近的那份,并注意是否附带利用观测。