C'est le moyen d'exercer une faiblesse, pas la faiblesse elle-même. Un exploit peut être une preuve de concept maîtrisée, un outil d'évaluation ou un élément d'une activité malveillante.
La réussite de l'exploitation dépend du contexte. La version, la configuration, l'accessibilité, les privilèges, l'interaction utilisateur, les mesures d'atténuation et la fiabilité influencent le résultat. Un exploit peut démontrer un plantage, une divulgation d'informations, un contournement d'authentification, une exécution de code ou une autre conséquence ; il n'installe pas toujours un malware ni ne fournit un accès durable.
Points clés
FormesLes exploits peuvent être des logiciels, des entrées construites, des échanges de protocole, des documents malveillants ou des actions en plusieurs étapes. Un exploit peut combiner plusieurs faiblesses.
PreuvesTraiter le code public, les démonstrations, les sorties de scanner, les rapports de menace et l'exploitation observée comme des types de preuves différents. Consigner la provenance, les conditions affectées et le résultat réellement vérifié.
Usage défensifDes testeurs autorisés peuvent employer des exploits maîtrisés pour valider l'exposition et l'impact dans le cadre de règles d'engagement. Les tests en production exigent un propriétaire explicite, des mesures de sûreté, des conditions d'arrêt et un traitement des preuves.
Limite importanteL'existence d'un code d'exploit n'établit pas que tout système nominalement affecté est accessible ou exploitable. L'absence de code d'exploit public n'établit pas la sûreté, et des tentatives infructueuses ne prouvent pas que la faiblesse est inoffensive.