Hacktoberfest 2026: as issues que os mantenedores marcaram para outubro, abertas e boas para iniciantes. Ver issues do Hacktoberfest

Miscalculation of CVSS 3.1 score vs. NVD/FIRST CVSS calculator

Aberta
#7,119 1 comentário 0 reações 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
4/5
Tempo estimado
3-5 dias
Facilidade para iniciantes
45/100
Tipo de issue
Bug
Clareza
Razoavelmente clara
Status de atividade
Estagnada
Domínio
security

Direção de pesquisa

Reproduza a discrepância usando o endpoint da API do GitHub Advisories para GHSA-vfww-5hm6-hx2j e o vetor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Compare o resultado da implementação com as calculadoras do NVD/FIRST e, em seguida, verifique se esse vetor produz 9.6 e se os cálculos de CVSS relacionados continuam corretos.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

The calculation of CVSS 3.1 score does not produce the same result as the NVD/FIRST CVSS calculator

For example, querying the CVSS score of GHSA-vfww-5hm6-hx2j / CVE-2025-55754 -

curl -L \
  -H "Accept: application/vnd.github+json" \
  -H "X-GitHub-Api-Version: 2022-11-28" \
  https://api.github.com/advisories/GHSA-vfww-5hm6-hx2j

Produces the vector and a score of 9.7 -

...
"cvss": {
    "vector_string": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H",
    "score": 9.7
  },
...

However, the same CVSS vector in both NVD and FIRST CVSS 3.1 calculators, produces a score of 9.6 -
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?vector=AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H&version=3.1

Image

The expected outcome is that the calculation of the above vector will be equal to the NVD/FIRST calculation (9.6)

Linguagem predominante
Sem dados de linguagem
Estrelas
2.5k
Forks
772
Merge médio
4d 17h
PRs com merge (30d)
75

Guia de contribuição

Abrir o guia de contribuição

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de github/advisory-database

Todas as issues de github/advisory-database

Issues semelhantes

Mais issues de Security

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.