01

Co pokazuje narzędzie?

Po podaniu identyfikatora CVE narzędzie prezentuje opis, punktację, sposób możliwego wykorzystania, powiązane klasy błędów i źródła. Sprawdza też, czy podatność znalazła się w katalogu luk znanych z aktywnego wykorzystywania.

02

Czy CVSS 10 oznacza włamanie?

Nie. Oznacza bardzo poważny potencjał techniczny. Podatny produkt może nie być zainstalowany, funkcja może być wyłączona albo system niedostępny z Internetu. Z drugiej strony niższa ocena może być krytyczna dla ważnego procesu biznesowego.

03

Jak ustalić priorytet?

Połącz CVSS z informacją, czy luka jest wykorzystywana, czy system jest wystawiony na Internet, jakie dane przetwarza, czy istnieje poprawka i jakie zabezpieczenia ograniczają atak.

04

Wersja oprogramowania a pewność wyniku

Rozpoznanie wersji z zewnątrz bywa niepełne. Ukrycie numeru wersji nie usuwa podatności. Wynik należy potwierdzić w panelu administracyjnym, systemie zarządzania zasobami lub na serwerze.