Короткий ответ
По номеру CVE найдите запись в официальном каталоге и бюллетень производителя, затем сопоставьте затронутые версии со своей установкой. Для приоритета учитывайте эксплуатацию, доступность извне и ценность данных.
Что находится в записи
Обычно указаны краткое описание, ссылки, затронутый продукт и автор нумерации. Технические детали и точная матрица версий часто лучше изложены в бюллетене поставщика.
Чего номер не сообщает
Последовательный номер не означает уровень критичности. Даже высокая оценка CVSS не доказывает, что конкретная система уязвима или уже атакована.
Как проверить применимость
Сверьте продукт, редакцию, версию и включённую функцию. После патча проверьте новый номер сборки или состояние пакета, а не только сообщение установщика.
Чек-лист действий
- Скопируйте CVE без опечаток.
- Откройте запись CVE и NVD.
- Перейдите к бюллетеню производителя.
- Сопоставьте версии и конфигурацию.
- Проверьте наличие исправления и эксплуатацию.
Что часто делают неправильно
- Считать более новый номер более опасным.
- Опираться на случайный пересказ.
- Применять чужую инструкцию к другой версии.
- Путать CVE и индикатор компрометации.