Hacktoberfest 2026: die Issues, die Maintainer für den Oktober markiert haben – offen und einsteigerfreundlich. Hacktoberfest-Issues durchsuchen

Miscalculation of CVSS 3.1 score vs. NVD/FIRST CVSS calculator

Offen
#7,119 1 Kommentar 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Maintainer antworten meist innerhalb von 1 Tag

Dieses Issue hat noch niemand übernommen.

Bewertung

Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Anfängerfreundlichkeit
45/100
Issue-Typ
Bug
Klarheit
Größtenteils klar
Aktivitätsstatus
Veraltet
Bereich
security

Rechercherichtung

Reproduzieren Sie die Abweichung mithilfe des GitHub Advisories API-Endpunkts für GHSA-vfww-5hm6-hx2j und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Vergleichen Sie das Ergebnis der Implementierung mit den NVD/FIRST-Rechnern und überprüfen Sie anschließend, dass dieser Vektor 9.6 ergibt und dass verwandte CVSS-Berechnungen weiterhin korrekt sind.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Beschreibung

The calculation of CVSS 3.1 score does not produce the same result as the NVD/FIRST CVSS calculator

For example, querying the CVSS score of GHSA-vfww-5hm6-hx2j / CVE-2025-55754 -

curl -L \
  -H "Accept: application/vnd.github+json" \
  -H "X-GitHub-Api-Version: 2022-11-28" \
  https://api.github.com/advisories/GHSA-vfww-5hm6-hx2j

Produces the vector and a score of 9.7 -

...
"cvss": {
    "vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H",
    "score": 9.7
  },
...

However, the same CVSS vector in both NVD and FIRST CVSS 3.1 calculators, produces a score of 9.6 -
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H&version=3.1

Image

The expected outcome is that the calculation of the above vector will be equal to the NVD/FIRST calculation (9.6)

Vorherrschende Sprache
Keine Sprachdaten
Sterne
2.5k
Forks
772
Ø Merge
5 T. 5 Std.
Gemergte PRs (30 T.)
87

Entwicklungsumgebung

Erste Schritte

  1. Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
  3. Forken Sie das Repository und arbeiten Sie in einem Branch.
  4. Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.

Mehr aus github/advisory-database

Alle Issues in github/advisory-database

Ähnliche Issues

Weitere Issues zu Security

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.