취약점 심각도 수준
분류, 영향, 우선순위 지정 및 위험 평가.
GitLab 취약점 분석기는 가능한 경우 언제나 취약점 심각도 수준 값을 반환하려고 합니다. 다음은 GitLab 이 제공하는 취약점 심각도 수준을 가장 심각한 것부터 순서대로 나열한 목록입니다. Critical High Medium Low Info Unknown GitLab 분석기는 아래 심각도 설명에 맞추려고 하지만 항상 정확하지는 않을 수 있습니다. 서드파티 공급업체가 제공하는 분석기와 스캐너는 같은 분류를 따르지 않을 수 있습니다. 치명적(Critical) 심각도 # 치명적 심각도로 식별된 취약점은 즉시 조사해야 합니다. 이 수준의 취약점은 결함을 악용하면 시스템 또는 데이터 전체가 침해될 수 있다고 전제합니다. 치명적 심각도 결함의 예로는 명령/코드 인젝션과 SQL 인젝션이 있습니다. 일반적으로 이러한 결함은 CVSS 4.0 점수 9.0에서 10.0 사이로 평가됩니다. 높음(High) 심각도 # 높음 심각도 취약점은 공격자가 애플리케이션 리소스에 접근하거나 데이터가 의도치 않게 노출될 수 있는 결함입니다. 높음 심각도 결함의 예로는 외부 XML 엔티티 인젝션(XXE), 서버 측 요청 위조(SSRF), 로컬 파일 포함, 경로 탐색, 그리고 일부 형태의 크로스 사이트 스크립팅(XSS)이 있습니다. 일반적으로 이러한 결함은 CVSS 4.0 점수 7.0에서 8.9 사이로 평가됩니다. 중간(Medium) 심각도 # 중간 심각도 취약점은 대개 시스템의 잘못된 구성이나 보안 통제 부재에서 발생합니다. 이러한 취약점을 악용하면 제한된 범위의 데이터에 접근할 수 있고, 다른 결함과 결합하여 시스템이나 리소스에 의도치 않게 접근하는 데 쓰일 수도 있습니다. 중간 심각도 결함의 예로는 반사형 XSS, 잘못된 HTTP 세션 처리, 보안 통제 누락이 있습니다. 일반적으로 이러한 결함은 CVSS 4.0 점수 4.0에서 6.9 사이로 평가됩니다. 낮음(Low) 심각도 # 낮음 심각도 취약점은 직접 악용되지는 않더라도 애플리케이션이나 시스템에 불필요한 약점을 만드는 결함을 말합니다. 이러한 결함은 대개 보안 통제 누락이나 애플리케이션 환경에 대한 불필요한 정보 노출에서 비롯됩니다. 낮음 심각도 취약점의 예로는 쿠키 보안 지시자 누락과 지나치게 상세한 오류 또는 예외 메시지가 있습니다. 일반적으로 이러한 결함은 CVSS 4.0 점수 0.1에서 3.9 사이로 평가됩니다. 정보(Info) 심각도 # 정보 수준 심각도 취약점은 가치 있는 정보를 담고 있을 수 있지만 특정 결함이나 약점과 반드시 연관되지는 않습니다. 일반적으로 이러한 이슈에는 CVSS 등급이 없습니다. 알 수 없음(Unknown) 심각도 # 이 수준으로 식별된 이슈는 심각도를 명확히 판단할 만한 컨텍스트가 충분하지 않습니다. GitLab 취약점 분석기에는 널리 쓰이는 오픈 소스 스캔 도구가 포함되어 있습니다. 각 오픈 소스 스캔 도구는 자체 기본 취약점 심각도 수준 값을 제공합니다. 이 값은 다음 중 하나입니다. 기본 취약점 심각도 수준 유형 예시 문자열 WARNING , ERROR , Critica