Identifikátor CVE umožňuje dodávateľom, výskumníkom, databázam, nástrojom a obráncom odkazovať na rovnaký zverejnený problém bez spoliehania sa na produktovo špecifické názvy. Identifikuje zraniteľnosť; nepriraďuje závažnosť, nepotvrdzuje zneužitie ani nepredpisuje nápravu.
Autorizované číslovacie autority CVE (CVE Numbering Authorities, CNA) rezervujú identifikátory, určujú, či problémy spĺňajú pravidlá programu v rámci ich rozsahu, a publikujú záznamy do zoznamu CVE List. Záznamy sa môžu aktualizovať, keď sa zlepšujú opisy, dotknuté produkty, odkazy alebo iné informácie.
Kľúčové body
Formát identifikátoraIdentifikátor CVE kombinuje prefix „CVE", rok a sekvenčné číslo; rok je súčasťou identifikátora a spoľahlivo neuvádza, kedy objavenie, zneužitie alebo náprava nastalo.
Účel záznamuZáznam CVE dodáva spoločnú identitu a základné opisné údaje, aby oznámenia, databázy, inventáre a bezpečnostné nástroje mohli vymieňať informácie o tej istej zverejnenej zraniteľnosti.
Tok spotrebiteľaPotvrdiť dotknutý produkt a verziu voči autoritatívnym oznámeniam, potom kombinovať záznam s kontextom nasadenia, závažnosťou, dôkazmi o zneužití a nápravným usmernením.
Dôležité obmedzenieNie každý bezpečnostný defekt dostane identifikátor CVE a prítomnosť, absencia, vek alebo poradie identifikátora neurčuje závažnosť, zneužiteľnosť, kvalitu zverejnenia, dostupnosť záplaty ani organizačné riziko.