Czy musisz najpierw ustalić, czy występuje luka w zabezpieczeniach?
CVSS klasyfikuje odpowiednią lukę; nie dowodzi to możliwości zastosowania.
Tak. Trafienie skanera lub odpowiedni numer wersji nie dowodzi, że podatny na ataki kod jest obecny, dostępny lub wykonywalny. Dlatego najpierw sprawdź używany komponent i wersję, konfigurację, trasę wywołania i wszelkie środki. Badania kodu źródłowego, SBOM, VEX, analiza konfiguracji i testy dynamiczne mogą dostarczyć odpowiednich dowodów na to.
Jeżeli wydaje się, że problem nie dotyczy produktu, należy udokumentować tę niestosowalność dowodami. Nie przypisuj sztucznie niskiego wyniku CVSS luce, która nie ma zastosowania. FIRST opisuje również w często zadawane pytania dotyczące CVSS 4.0, że dostawca powinien ponownie ocenić ocenę konkretnego produktu i może użyć VEX do zasygnalizowania możliwości zastosowania.