Devez-vous d’abord déterminer si une vulnérabilité s’applique ?
CVSS classe une vulnérabilité applicable ; cela ne prouve pas l’applicabilité.
Oui. Un résultat du scanner ou un numéro de version correspondant ne prouve pas que le code vulnérable est présent, accessible ou exécutable. Par conséquent, vérifiez d’abord le composant et la version utilisés, la configuration, l’acheminement des appels et les éventuelles mesures. La recherche de code source, un SBOM, un VEX, une analyse de configuration et des tests dynamiques peuvent en fournir des preuves appropriées.
Si le produit ne semble pas être affecté, documentez cette non-applicabilité avec des preuves. N’attribuez pas artificiellement un faible score CVSS à une vulnérabilité qui ne s’applique pas. FIRST décrit également dans la FAQ CVSS 4.0 qu’un fournisseur doit réévaluer la note du produit en béton et peut utiliser VEX pour communiquer son applicabilité.