A CVE-azonosító lehetővé teszi, hogy beszállítók, kutatók, adatbázisok, eszközök és védekezők termékspecifikus elnevezések nélkül ugyanarra a nyilvánosságra hozott problémára hivatkozzanak. A sebezhetőséget azonosítja; nem rendel súlyosságot, nem erősíti meg a kihasználást, és nem ír elő javítást.
A felhatalmazott CVE Numbering Authority-k (CNA-k) azonosítókat foglalnak le, megállapítják, hogy a problémák megfelelnek-e a programszabályoknak a hatókörükön belül, és rekordokat tesznek közzé a CVE Listben. A rekordok frissíthetők, ahogy a leírások, az érintett termékek, a hivatkozások vagy egyéb információk pontosulnak.
Legfontosabb pontok
Az azonosító formátumaA CVE-azonosító a „CVE" előtagból, egy évszámból és egy sorszámból áll; az év az azonosító része, és nem mutatja megbízhatóan a felfedezés, a kihasználás vagy a javítás időpontját.
A rekord céljaA CVE Record közös identitást és alapvető leíró adatokat ad, hogy a figyelmeztetések, adatbázisok, leltárak és biztonsági eszközök ugyanarról a nyilvánosságra hozott sebezhetőségről cserélhessenek információt.
A felhasználói munkafolyamatAz érintett terméket és verziót hiteles figyelmeztetésekhez kell igazítani, majd a rekordot a telepítési kontextussal, a súlyossággal, a kihasználási bizonyítékokkal és a javítási útmutatással kell kombinálni.
Fontos korlátNem minden biztonsági hiba kap CVE-azonosítót, és az azonosító jelenléte, hiánya, kora vagy sorozatszáma nem határozza meg a súlyosságot, a kihasználhatóságot, a nyilvánosságra hozatal minőségét, a javítás elérhetőségét vagy a szervezeti kockázatot.