È necessario prima determinare se si applica una vulnerabilità?
CVSS classifica una vulnerabilità applicabile; non ne dimostra l'applicabilità.
SÌ. Un riscontro positivo allo scanner o il numero di versione corrispondente non dimostrano che il codice vulnerabile sia presente, accessibile o eseguibile. Verificare quindi innanzitutto il componente e la versione utilizzata, la configurazione, il percorso della chiamata ed eventuali accorgimenti. La ricerca sul codice sorgente, SBOM, VEX, analisi della configurazione e test dinamici possono fornire prove adeguate a riguardo.
Se il prodotto sembra non essere interessato, documentare questa non applicabilità con prove. Non attribuire artificialmente un punteggio CVSS basso a una vulnerabilità che non si applica. FIRST descrive inoltre in le domande frequenti su CVSS 4.0 che un fornitore dovrebbe rivalutare il punteggio per il prodotto concreto e può utilizzare VEX per comunicare l’applicabilità.