L'utilisation sur configuration spécifique, je vois pas. Après, je suis avocat du diable, je sais pas comment tu peux mettre ça dans un cvss. Pour connaître la config spécifique, faut creuser dans l'advisory, un score ne peut pas indiquer ça.
Moi non plus. Mais parfois le distributeur publie un avis avec une analyse pour SA config distribuée, ce qui est déjà plus précis, et parfois contre-intuitif.
Par exemple Debian1 publie les DSA et backporte les patchs, en gardant la version d'origine quand c'est possible (genre pas trop pour Firefox quoi). Ce qui fait que quand tu fais ton scan de réseau, l'outil te dit "ouah ton Apache 2.4.24 est tout pourri par la CVE-XXX et en plus y'a un autre trou dans mod_lua.". Sauf que, tu n'utilises pas mod_lua, et le 2.4.24 a été patché pour enlever le problème lié à la CVE-XXX.
[^] # Re: Positif et negatif
Posté par cg . En réponse au journal En sécurité informatique, que valent les identificateurs CVE et les évaluations CVSS ?. Évalué à 4.
Moi non plus. Mais parfois le distributeur publie un avis avec une analyse pour SA config distribuée, ce qui est déjà plus précis, et parfois contre-intuitif.
Par exemple Debian1 publie les DSA et backporte les patchs, en gardant la version d'origine quand c'est possible (genre pas trop pour Firefox quoi). Ce qui fait que quand tu fais ton scan de réseau, l'outil te dit "ouah ton Apache 2.4.24 est tout pourri par la CVE-XXX et en plus y'a un autre trou dans mod_lua.". Sauf que, tu n'utilises pas mod_lua, et le 2.4.24 a été patché pour enlever le problème lié à la CVE-XXX.
1 la mieux distro.