Môže vzniknúť z návrhu, kódu, konfigurácie, nasadenia, postupu alebo závislosti. Pojem opisuje samotnú slabinu — nie exploit, útok alebo pravdepodobnosť a dopad, ktoré tvoria riziko.
Či má zraniteľnosť v konkrétnom prostredí význam, závisí od dotknutých verzií, nasadenia, dosiahnuteľnosti, existujúcich ochranných opatrení, dostupných útočných ciest a dôsledkov kompromitácie. Tieto faktory by mali informovať nápravu bez zmeny základnej definície.
Kľúčové body
Možné zdrojeZraniteľnosti môžu vyplývať z chybných predpokladov, implementačných chýb, nebezpečných predvolieb, chýbajúcich kontrol, nebezpečnej kompozície, prevádzkových omylov alebo slabín zdedených od tretích strán.
Dôkazy a validáciaNálezy môžu pochádzať z výskumu, testovania, skenovania, kontroly kódu, analýzy incidentov, dodávateľských oznámení alebo koordinovaného zverejnenia a často vyžadujú potvrdenie voči skutočnému prostrediu.
Voľby nápravyPodľa kontextu môže organizácia slabiny odstrániť, znížiť expozíciu, pridať kompenzačné opatrenie, vyradiť dotknutý komponent alebo explicitne prijať zostávajúce riziko.
Dôležité obmedzenieObjavenie zraniteľnosti nedokazuje, že je dosiahnuteľná, zneužiteľná, aktívne zneužívaná alebo s vysokým dopadom v každom nasadení; absencia nálezu rovnako nedokazuje, že žiadna zraniteľnosť neexistuje.