Elle peut naître de la conception, du code, de la configuration, du déploiement, d'une procédure ou d'une dépendance. Le terme décrit la faiblesse elle-même — ni un exploit, ni une attaque, ni la combinaison de probabilité et d'impact qui constitue le risque.
Qu'une vulnérabilité compte dans un environnement donné dépend des versions affectées, du déploiement, de l'accessibilité, des mesures en place, des chemins d'attaque disponibles et des conséquences d'une compromission. Ces facteurs doivent éclairer le traitement sans modifier la définition sous-jacente.
Points clés
Origines possiblesLes vulnérabilités peuvent résulter d'hypothèses erronées, d'erreurs d'implémentation, de paramètres par défaut non sûrs, de mesures manquantes, d'une composition à risque, d'erreurs d'exploitation ou de faiblesses héritées de tiers.
Preuves et validationLes constatations peuvent provenir de la recherche, de tests, de scans, de revues de code, d'analyses d'incidents, d'avis de fournisseurs ou de divulgations coordonnées, et exigent souvent une confirmation dans l'environnement réel.
Options de traitementSelon le contexte, une organisation peut corriger la faiblesse, réduire l'exposition, ajouter un contrôle compensatoire, retirer le composant affecté ou accepter explicitement le risque résiduel.
Limite importanteDécouvrir une vulnérabilité ne prouve ni qu'elle est accessible, ni qu'elle est exploitable, ni qu'elle est activement exploitée, ni qu'elle aurait un fort impact dans tout déploiement ; l'absence de constatation ne prouve pas non plus qu'il n'existe aucune vulnérabilité.