Tervezésből, kódból, konfigurációból, telepítésből, eljárásból vagy függőségből fakadhat. A kifejezés magát a gyengeséget írja le — nem az exploitot, a támadást vagy a kockázatot alkotó valószínűséget és hatást.
Az, hogy egy sebezhetőség számít-e egy adott környezetben, az érintett verzióktól, a telepítéstől, az elérhetőségtől, a meglévő védelmi intézkedésektől, a rendelkezésre álló támadási útvonalaktól és a kompromittálódás következményeitől függ. Ezek a tényezők a kezelést kell, hogy tájékoztassák, anélkül hogy maga a definíció megváltozna.
Legfontosabb pontok
Lehetséges eredetA sebezhetőségek hibás feltételezésekből, implementációs hibákból, nem biztonságos alapértelmezésekből, hiányzó kontrollokból, nem biztonságos kompozícióból, üzemi hibákból vagy harmadik felektől örökölt gyengeségekből fakadhatnak.
Bizonyíték és validálásA megállapítások kutatásból, tesztelésből, szkennelésből, kódreviewból, incidenselemzésből, beszállítói figyelmeztetésekből vagy koordinált nyilvánosságra hozatalból származhatnak, és gyakran a tényleges környezetben igényelnek megerősítést.
Kezelési lehetőségekA kontextustól függően a szervezet megszüntetheti a gyengeséget, csökkentheti az expozíciót, kompenzáló kontrollt vezethet be, kivonhatja az érintett komponenst, vagy expliciten elfogadhatja a megmaradó kockázatot.
Fontos korlátA sebezhetőség felfedezése nem bizonyítja, hogy az minden telepítésben elérhető, kihasználható, aktívan kihasznált vagy nagy hatású; a megállapítás hiánya sem bizonyítja, hogy nincs sebezhetőség.