Co pokazuje narzędzie?
Po podaniu identyfikatora CVE narzędzie prezentuje opis, punktację, sposób możliwego wykorzystania, powiązane klasy błędów i źródła. Sprawdza też, czy podatność znalazła się w katalogu luk znanych z aktywnego wykorzystywania.
Czy CVSS 10 oznacza włamanie?
Nie. Oznacza bardzo poważny potencjał techniczny. Podatny produkt może nie być zainstalowany, funkcja może być wyłączona albo system niedostępny z Internetu. Z drugiej strony niższa ocena może być krytyczna dla ważnego procesu biznesowego.
Jak ustalić priorytet?
Połącz CVSS z informacją, czy luka jest wykorzystywana, czy system jest wystawiony na Internet, jakie dane przetwarza, czy istnieje poprawka i jakie zabezpieczenia ograniczają atak.
Wersja oprogramowania a pewność wyniku
Rozpoznanie wersji z zewnątrz bywa niepełne. Ukrycie numeru wersji nie usuwa podatności. Wynik należy potwierdzić w panelu administracyjnym, systemie zarządzania zasobami lub na serwerze.