• [^] # Re: Positif et negatif

    Posté par . En réponse au journal En sécurité informatique, que valent les identificateurs CVE et les évaluations CVSS ?. Évalué à 2. Dernière modification le 08 septembre 2023 à 09:27.

    C'est une belle théorie... le problème est qu'en pratique le monde ne marche pas comme ça.

    en fait les raisons pour patcher alors c'est quoi?

    Si tu ne fais pas d'évol fonctionnelle, tu peux rester sans toucher à rien. Donc les seules raisons de patch, c'est soit une évolution (du produit, ou d'une brique), soit une vuln.

    Après, j'ai croisé des boites qui patchent pas. C'était un choix (idiot, mais bon).

    Mais tout cela existe déjà et CVSS va même plus loin que cela.

    https://www.first.org/cvss/calculator/3.0

    L'utilisation sur configuration spécifique, je vois pas. Après, je suis avocat du diable, je sais pas comment tu peux mettre ça dans un cvss. Pour connaître la config spécifique, faut creuser dans l'advisory, un score ne peut pas indiquer ça.