Vlerësimi i CVE dhe siguria e CVE janë thelbësore për mbrojtjen e aplikacioneve moderne të softuerëve nga kërcënimet kibernetike në zhvillim. Identifikimi dhe prioritizimi i dobësive në mënyrë efektive u lejon organizatave të adresojnë së pari rreziqet më kritike. Vlerësimi i CVE ofron një standardnjë mënyrë e izifikuar për të renditur dobësitë sipas ashpërsisë, ndërsa praktikat e sigurisë së CVE sigurojnë që këto rreziqe të menaxhohen dhe zbuten siç duhet.
Në 2025, U publikuan 48,185 CVE, një rritje prej 20.6% nga 39,962 të vitit 2024, dhe 38% u vlerësuan me ashpërsi të Lartë ose Kritike. Me rritjen kaq të shpejtë të vëllimit, të paturit e një strategjie të fortë të vlerësimit të CVE dhe sigurisë nuk është më opsionale; është një domosdoshmëri.
Problemi më i madh nuk është vetëm vëllimi, por edhe analiza tradicionale nuk mund të mbajë ritmin me të. NVD-ja e NIST-it pasuroi gati 42,000 CVE në vitin 2025, 45% më shumë se çdo vit i mëparshëm, por kjo prapëseprapë nuk ishte e mjaftueshme për të përballuar rritjen e dorëzimeve. Si rezultat i drejtpërdrejtë, vetëm 28% e CVE-ve të zbuluara rishtazi në vitin 2025 morën pasurim të plotë të NVD-së (rezultati CVSS, klasifikimi CWE, të dhënat CPE), një rënie e ndjeshme nga 46.2% në vitin 2024. Këto shifra nxjerrin në pah urgjencën në rritje që organizatat të kenë masat e tyre të sigurisë CVE, në vend që të mbështeten vetëm në të dhënat NVD që mbërrijnë në kohë.
Çfarë është vlerësimi i CVE dhe pse është i rëndësishëm për sigurinë e CVE?
CVE qëndron për "Cenueshmëri dhe Ekspozime të Zakonshme", një listë e cenueshmërive dhe ekspozimeve të sigurisë kibernetike të zbuluara publikisht. Çdo hyrje në listën CVE merr një identifikues unik të quajtur ID CVE, i cili i referohet posaçërisht një cenueshmërie. Korporata MITRE e menaxhon këtë sistem, standardduke analizuar mënyrën se si identifikohen dhe katalogohen dobësitë. Kjo siguron që të gjithë në sigurinë kibernetike përdorin të njëjtën referencë kur diskutojnë kërcënime specifike.
Vlerësimi i CVE përfshin vlerësimin e çdo hyrjeje CVE dhe caktimin e një pike numerike bazuar në ashpërsinë e saj. Ky piketim i ndihmon organizatat të përcaktojnë nivelin e përparësisë për adresimin e cenueshmërisë.
Kjo u lejon atyre të ndajnë burimet në mënyrë efektive dhe të zbusin rreziqet e mundshme. Sistemi i pikëzimit CVE vlerëson faktorë si lehtësia e shfrytëzimit. Ai gjithashtu merr në konsideratë ndikimin në konfidencialitet, integritet dhe disponueshmëri (shpesh i referuar si "triada e CIA-s"). Përveç kësaj, ai vlerëson potencialin për ndreqje.
Si funksionojnë së bashku NVD, Lista MITRE CVE dhe Vlerësimi CVE
Kuptimi i lidhjes midis Bazës së të Dhënave Kombëtare të Vulnerabilitetit (NVD), Lista MITRE, dhe siguria e CVE është thelbësore për të kuptuar se si menaxhohen dobësitë në ekosistemin e sigurisë kibernetike.
Lista MITRE CVE fillon duke identifikuar dobësitë dhe duke u caktuar atyre një ID CVE. Megjithatë, kjo listë ofron vetëm informacionin bazë në lidhje me secilën dobësi. NVD, e operuar nga Instituti Kombëtar i Standarddhe Teknologji (NIST), i pasuron këto të dhëna duke ofruar përshkrime të hollësishme, referenca dhe, më e rëndësishmja, vlerësimin e CVE përmes Sistemi i përbashkët i vlerësimit të cenueshmërisë (CVSS).
NVD është një burim kyç sepse shërben si një depo e standardtë dhëna të cenueshmërisë të bazuara në s, të cilat i ndihmojnë organizatat të kuptojnë ndikimin e një cenueshmërie në mënyrë më gjithëpërfshirëse. NVD përfshin jo vetëm rezultatet e CVSS, por edhe informacione të thella si:
- Përshkrime të hollësishme të secilës dobësi, duke përfshirë detajet teknike dhe kontekstin në të cilin mund të shfrytëzohet dobësia.
- Metrikat e ndikimit që tregojnë se si dobësia mund të ndikojë në pjesë të ndryshme të sistemit të një organizate.
- Informacion për ndreqjen siç janë lidhjet për patch-e, këshillat dhe zbutjet.
Për shkak të natyrës së saj gjithëpërfshirëse, NVD është burimi kryesor për organizatat kur ato duhet të vlerësojnë ndikimin në botën reale të një dobësie dhe të kuptojnë se si ta adresojnë atë në mënyrë efektive.
CVSS: Sistemi më i zakonshëm i pikëzimit CVE në sigurinë kibernetike
Metoda më e përdorur gjerësisht për vlerësimin e CVE është Sistemi i përbashkët i vlerësimit të cenueshmërisë (CVSS), mirëmbahet dhe zhvillohet nga Forumi i Ekipeve të Reagimit ndaj Incidenteve dhe Sigurisë (FIRST). CVSS ofron një standardnjë mënyrë e identifikuar për të matur ashpërsinë e dobësive, duke e bërë më të lehtë për organizatat të përcaktojnë përparësitë se cilat duhet të adresojnë të parat.
Në mënyrë specifike, CVSS vlerëson dobësitë në një shkallë nga 0 në 10. Këtu, 0 përfaqëson mungesën e rrezikut dhe 10 përfaqëson nivelin më të lartë të ashpërsisë. Për më tepër, vlerësimi bazohet në katër grupe kryesore metrike:
Rezultati bazë:
Kjo pasqyron karakteristikat e brendshme të një dobësie që janë konstante me kalimin e kohës dhe në të gjitha mjediset e përdoruesit. Rezultati bazë merr në konsideratë faktorë si shfrytëzimi. Kjo i referohet se sa e lehtë është të shfrytëzohet dobësia. Ai gjithashtu vlerëson ndikimin në konfidencialitet, integritet dhe disponueshmëri.
Rezultati Kohor:
Kjo rregullon rezultatin bazë bazuar në faktorë që ndryshojnë me kalimin e kohës, si p.sh. nëse një rregullim është i disponueshëm ose nëse një shfrytëzim po përdoret në mënyrë aktive. Metrikat kohore përfshijnë pjekurinë e kodit të shfrytëzimit, nivelin e korrigjimit dhe besimin në raport.
Rezultati mjedisor:
Kjo i lejon organizatat të personalizojnë rezultatin CVSS për të pasqyruar ndikimin e cenueshmërisë brenda mjedisit të tyre specifik. Ai merr në konsideratë faktorë të tillë si rëndësia e sistemit të prekur dhe dëmi i mundshëm kolateral.
Grupi Metrik Plotësues:
Është prezantuar në CVSS v4.0 dhe ofron kontekst shtesë që mund të ndikojë në vlerësimin e përgjithshëm të rrezikut. Kjo përfshin konsiderata si kërkesat e sigurisë, metrikat e automatizueshme (të cilat matin se si automatizimi ndikon në shfrytëzim) dhe karakteristikat unike që mund të mos përshtaten brenda grupeve të tjera të metrikave. Edhe pse rezultati i përgjithshëm i CVSS nuk i përfshin këto metrika, ato ofrojnë njohuri të vlefshme. Si rezultat, ato i ndihmojnë organizatat të bëjnë vendime më të informuara.cismendime rreth menaxhimit të dobësive.
Versioni i fundit, CVSS v4.0, prezanton këto përmirësime për të përmirësuar saktësinë dhe përdorshmërinë e vlerësimit të dobësive. Duke rafinuar metrikat, CVSS v4.0 kap kompleksitetin dhe kontekstin e dobësive në mënyrë më efektive. Kjo siguron që rezultatet të ofrojnë një informacion më të detajuar.cispasqyrim i rrezikut real.
Shembull nga bota reale: CVE-2021-44228 (Log4Shell)
Për të ilustruar se si funksionon vlerësimi i CVE në praktikë, le të shohim CVE-2021-44228, i njohur zakonisht si Log4Shell. Kjo Dobësia e bibliotekës Apache Log4j 2 lejon ekzekutimin e kodit në distancë (RCE). Si rezultat, një sulmues mund të marrë kontrollin e një sistemi të prekur.
- ID-ja e CVE-së: CVE-2021-44228
- Rezultati Bazë i CVSS: 10.0 (Kritike)
- Vektori i sulmit: Rrjeti (N) – I shfrytëzueshëm nga distanca.
- Kompleksiteti i Sulmit: E ulët (L) – E lehtë për t’u shfrytëzuar.
- Privilegjet e kërkuara: Asnjë (N) – Nuk nevojiten privilegje.
- Ndërveprimi i përdoruesit: Asnjë (N) – Nuk kërkohet ndërveprim nga përdoruesi.
- Fusha e veprimit: Ndryshuar (C) – Ndikon në burime përtej fushëveprimit të saj origjinal.
- Ndikimi mbi Konfidencialitetin, Integritetin, Disponueshmërinë: E lartë (H) – Kompromis i plotë i konfidencialitetit, integritetit dhe disponueshmërisë.
NVD dha një rezultat CVSS prej 10.0, duke treguar nivelin më të lartë të ashpërsisë. Natyra e përhapur e kësaj cenueshmërie, e kombinuar me lehtësinë e shfrytëzimit, e bëri atë një përparësi kryesore për ndreqje në të gjithë globin.
Sfidat në Vlerësimin e CVE dhe Ndikimi i tyre në Sigurinë CVE
Ndërsa Dobësitë dhe Ekspozimet e Zakonshme (CVE) sistemi ofron një standardNjë mënyrë e licencuar për të identifikuar dhe ndjekur dobësitë, disa kufizime ndikojnë në efektivitetin e saj në menaxhimin e rreziqeve.
CVE-2021-44228 (Log4Shell) ilustron këto sfida:
- Detaje të kufizuara mbi shfrytëzimin: CVE-2021-44228 Ofron një identifikues unik, por i mungojnë detaje gjithëpërfshirëse se si sulmuesit mund ta shfrytëzojnë atë. Edhe pse ekspertët e konsiderojnë kritike, hyrja CVE nuk shpjegon plotësisht metodat e sakta që përdorin sulmuesit ose konfigurimet specifike që rrisin cenueshmërinë. Ky boshllëk i lë organizatat të pasigurta në lidhje me rrezikun në botën reale.
- Ndryshueshmëria në Raportim: CVE të dhënat ndryshojnë shumë në përmbajtje dhe cilësi. Disa, si p.sh. CVE-2021-44228, ofrojnë përshkrime të hollësishme dhe informacione teknike, ndërsa të tjerat mbeten të shkurtra ose të paplota. Kjo mospërputhje i sfidon organizatat kur ato përpiqen të vlerësojnë rrezikun e një dobësie bazuar vetëm në hyrjen e saj CVE.
- Mungesa e Rëndësisë Kontekstuale: CVE hyrjet përdorin një standardformat i klasifikuar që mund të mos pasqyrojë kontekstin specifik të mjediseve të ndryshme. Për shembull, CVE-2021-44228 ndikon në sisteme ndryshe në varësi të infrastrukturës së një kompanie. Ky mospërputhje çon në vlerësime të pasakta të rrezikut nëse detajet e CVE nuk përputhen me mjedisin specifik.
- Vonesa në Zbulim: Shpesh ka një vonesë midis zbulimit të një dobësie dhe shtimit të saj në bazën e të dhënave CVE. Gjatë kësaj boshllëku, sulmuesit mund të shfrytëzojnë dobësitë si p.sh. CVE-2021-44228 para se të bëhen publike, duke rritur rrezikun për shkak të vonesave në ndërgjegjësim dhe masa ndreqëse.
- Përqendrohuni në dobësitë e njohura: CVE hyrjet mbulojnë vetëm dobësitë e zbuluara publikisht, gjë që i lë të pashqyrtuara dobësitë zero-day dhe kërcënimet e pazbuluara. Duke u mbështetur vetëm në CVE i ekspozon organizatat ndaj rreziqeve të reja që baza e të dhënave nuk i kataloguar ende.
- Cilësi e paqëndrueshme e hyrjeve: Cilësia e CVE hyrjet ndryshojnë në varësi të burimit. Disa, si p.sh. CVE-2021-44228, marrin përditësime të rregullta me detaje të reja, ndërsa të tjerat mbeten statike, duke çuar në mospërputhje dhe boshllëqe të mundshme në të dhëna.
- Problemet e prapambetura të pasurimit të NVD-së: Edhe pasi të publikohet një CVE, nuk ka garanci se do të vlerësohet menjëherë. 54,914 CVE nga viti 2024–2025 mbeten në radhën e NVD-së duke pritur analizë të plotë. Në prill të vitit 2026, NIST njoftoi se tani do t'i japë përparësi vetëm pasurimit të menjëhershëm për CVE-të në CISKatalogu i A-së për Dobësitë e Shfrytëzuara të Njohura (KEV), softuerët e përdorur brenda qeverisë federale dhe softuerët kritikë siç përcaktohen nga Urdhri Ekzekutiv 14028. Çdo gjë tjetër pasurohet në bazë të përpjekjeve më të mira, që do të thotë se shumica e organizatave nuk mund të supozojnë më se një rezultat CVSS do të jetë i disponueshëm kur ata kanë më shumë nevojë për të.
EPSS: Përmirësimi i Sigurisë CVE për Menaxhim Gjithëpërfshirës të Vulnerabilitetit
CVE-2021-44228 gjithashtu thekson se ku Sistemi i përbashkët i vlerësimit të cenueshmërisë (CVSS), ndonëse i fuqishëm, nuk është i mjaftueshëm. Kjo mangësi nënvizon rëndësinë e Sistemi i Vlerësimit të Parashikimit të Shfrytëzimeve (EPSS).
Çfarë është EPSS?
EPSS përdor një kornizë të bazuar në të dhëna për të parashikuar mundësinë e shfrytëzimit për dobësi si CVE-2021-44228 brenda 30 ditëve të ardhshme. Ndryshe nga CVSS, i cili mat ndikimin e mundshëm, EPSS vlerëson probabilitetin e shfrytëzimit bazuar në të dhënat dhe trendet historike.
Pse ka rëndësi EPSS?
- Përparësizim i Përmirësuar: EPSS u mundëson organizatave të përcaktojnë përparësitë e dobësive bazuar jo vetëm në ashpërsi, por edhe në gjasat e shfrytëzimit. Për shembull, kur ekipet e sigurisë e dinë se CVE-2021-44228 ka një probabilitet të lartë shfrytëzimi, ata i përqendrojnë përpjekjet e sanimit aty ku kanë më shumë nevojë.
- Mbrojtja proaktive: EPSS u lejon ekipeve të sigurisë të ndërmarrin veprime parandaluese kundër dobësive që ka të ngjarë të shfrytëzohen, duke zvogëluar rrezikun e sulmeve të suksesshme.
- DekontekstualecisProdhimi i joneve: EPSS ofron kontekst shtesë që CVSS vetëm mund të dështojë, siç është identifikimi i dobësive të synuara në mënyrë aktive nga sulmuesit. Kjo çon në zhvillime më të informuara dhe strategjike.ciskrijimin e joneve.
- Optimizimi i burimeve: Për organizatat me burime të kufizuara, EPSS Ndihmon në shpërndarjen efikase të përpjekjeve ndaj dobësive që përbëjnë kërcënimin më të madh, duke siguruar një strategji mbrojtëse më efektive.
Kufizimet e EPSS-së
Pavarësisht nga avantazhet e tij, EPSS ka kufizime. Ai mbështetet në të dhëna historike, të cilat mund të mos pasqyrojnë gjithmonë peizazhin aktual të kërcënimeve. Fokusi i tij afatshkurtër në parashikimin e shfrytëzimit brenda 30 ditëve mund të anashkalojë kërcënimet afatgjata.
EPSS ofron njohuri të përgjithshme pa marrë parasysh kontekstin specifik të mjediseve individuale. Së fundmi, varet nga modelet e shfrytëzimit të kaluar, të cilat mund të mos kapin ndryshimet e shpejta në teknikat e sulmit ose dobësitë e zbuluara rishtazi.
Balancimi i CVE dhe EPSS për Menaxhim Optimal të Vulnerabilitetit
Për të menaxhuar dobësitë në mënyrë efektive, organizatat duhet të kuptojnë dhe të adresojnë kufizimet e të dyjave CVSS EPSSIntegrimi i këtyre mjeteve jep një pamje më gjithëpërfshirëse të peizazhit të cenueshmërisë. Kjo qasje balancon ashpërsinë me mundësinë e shfrytëzimit, duke çuar në një përcaktim më të mirë të përparësive dhe informimit të duhur.cisprodhimin e joneve dhe përmirësimin e rezultateve të sigurisë kibernetike.
Përballon sfidën e përcaktimit të përparësisë së dobësive kritike
Gjatë gjithë këtij blogu, kemi eksploruar hollësitë e vlerësimit të CVE, rolin thelbësor të Bazës së të Dhënave Kombëtare të Dobësive (NVD) dhe se si mjete si Sistemi i Vlerësimit të Parashikimit të Shfrytëzimeve (EPSS) i shtojnë thellësi menaxhimit të dobësive duke parashikuar mundësinë e shfrytëzimit. Megjithatë, menaxhimi efektiv i dobësive kërkon më shumë sesa thjesht kuptimin e këtyre koncepteve - ai kërkon një qasje gjithëpërfshirëse që përshtatet me nevojat specifike të sigurisë së organizatës suaj.
Nga afërsisht 176,000 dobësi të njohura, mbi 19,000 mbajnë një rezultat CVSS prej 9.0–10.0, që nënkupton rreziqe kritike. Megjithatë, shumica - rreth 77.5% - bien brenda një rezultati mesatar prej 4.0 deri në 8.0. Kjo shpërndarje e gjerë nxjerr në pah sfidën: të përcaktimit të përparësive se cilat dobësi duhen adresuar të parat dhe si ta bëjmë këtë me burime të kufizuara, duke ruajtur njëkohësisht një mbrojtje të fortë.
Analiza e Përbërjes së Softuerit të Xygenit (SCA) Zgjidhja adreson këtë sfidë duke integruar vlerësimin CVE me EPSS dhe mjete të tjera kontekstuale, duke ju dhënë një pamje të plotë të peizazhit tuaj të cenueshmërisë. Zgjidhja jonë skanon plotësisht bazën tuaj të kodit në burime të shumta, duke përfshirë NPM, GitHub dhe OWD, duke siguruar që të mos humbisni asnjë kërcënim të mundshëm për sigurinë.
Si funksionon Xygeni SCA Zgjidhja e kthen vlerësimin e CVE në veprim
Nga 48,185 CVE-të e publikuara në vitin 2025, 38% u vlerësuan me ashpërsi të lartë ose kritike, dhe rezultati mesatar i CVSS për vitin ishte 6.60. Kjo është një numër i madh etiketash "kritike" dhe "të larta" që konkurrojnë për të njëjtat burime të kufizuara sanimi, dhe kjo pa marrë parasysh faktin se vetëm 28% e CVE-ve të vitit 2025 morën pasurim të plotë të NVD-së që në fillim.
Analiza e Përbërjes së Softuerit të Xygenit (SCA) Zgjidhja e adreson këtë sfidë duke integruar vlerësimin CVE me EPSS dhe sinjale shtesë kontekstuale, duke ju dhënë një pamje të plotë të peizazhit tuaj të cenueshmërisë, pavarësisht nëse NVD ka arritur të pasurojë një CVE të caktuar ende. Ajo skanon bazën tuaj të kodit nëpër npm, GitHub dhe regjistra të tjerë me burim të hapur, kështu që asgjë nuk kalon pa u vënë re.
Ja se si e plotëson strategjinë tuaj të menaxhimit të cenueshmërisë:
- Vlerësimi i CVE + Integrimi i EPSS. Kombinimi i ashpërsisë (CVSS) me gjasat e shfrytëzimit (EPSS) do të thotë që ekipi juaj rregullon së pari atë që po shfrytëzohet në të vërtetë, jo vetëm atë që ka rezultatet më të larta në letër.
- Analiza e Arritshmërisë. Xygeni nuk ndalet me "ky CVE ekziston në pemën tuaj të varësive". Ai përcakton nëse shtegu i kodit të cenueshëm është realisht i arritshëm në aplikacionin tuaj, duke ulur ndjeshëm zhurmën dhe duke përqendruar korrigjimin në rrezikun e shfrytëzueshëm.
- Ndërgjegjësimi kontekstual. Duke u mbështetur në burime të shumta këshillimi dhe sisteme vlerësimi njëkohësisht, Xygeni përshtatet me mjedisin specifik të organizatës suaj në vend që të aplikojë një vlerësim të ashpërsisë që i përshtatet të gjithëve.
- Monitorim i Vazhdueshëm dhe Alarme në Kohë Reale. CVE-të e reja dhe rezultatet e reja EPSS publikohen vazhdimisht. Xygeni monitoron vazhdimisht, kështu që një dobësi që ishte me prioritet të ulët dje dhe që shfrytëzohet në mënyrë aktive sot, nuk kalon pa u vënë re.
Rezultati: Me mbi një të tretën e CVE-ve të reja që janë tashmë të shënuara si të Larta ose Kritike, dhe me pasurimin e NVD që mbetet më tej çdo vit, triazhi manual i çdo gjetjeje nuk është realist. Xygeni ndihmon ekipin tuaj të përqendrohet në pjesën e vogël që është si e rëndë ashtu edhe vërtet e shfrytëzueshme në mjedisin tuaj.
Kërkoni një Demo or filloni një Falas për të parë se si Xygeni e shndërron vlerësimin e CVE në një strategji të prioritizuar dhe të zbatueshme për menaxhimin e dobësive.
FAQs
Cili është ndryshimi midis CVE, CVSS dhe NVD?
Një CVE është një identifikues unik për një dobësi specifike. CVSS (Sistemi i Përbashkët i Vlerësimit të Vulnerabilitetit) është korniza e vlerësimit që përdoret për të vlerësuar ashpërsinë e asaj dobësie nga 0 në 10. NVD (Baza e të Dhënave Kombëtare të Vulnerabilitetit) është depoja, e mirëmbajtur nga NIST, që pasuron çdo CVE me rezultatin, përshkrimet dhe referencat e tij të korrigjimit të CVSS.
Çfarë është EPSS dhe si ndryshon nga CVSS?
EPSS (Sistemi i Vlerësimit të Parashikimit të Shfrytëzimeve) vlerëson probabilitetin që një dobësi të shfrytëzohet në 30 ditët e ardhshme, bazuar në të dhënat e shfrytëzimit në botën reale. CVSS mat potencialin ashpërsi nëse shfrytëzohet; EPSS mat mundësi të shfrytëzimit. Përdorimi i të dyjave së bashku jep një sinjal shumë më të saktë përparësimi sesa përdorimi i secilit veçmas.
Pse nuk është një eufori? Rezultati i CVSS i mjaftueshëm për të përcaktuar përparësinë e një dobësie?
Një rezultat CVSS pasqyron ashpërsinë teorike, jo rrezikun e botës reale. Një dobësi "kritike" me rezultat 9.8 që është e paarritshme në bazën tuaj specifike të kodit, ose nuk ka shfrytëzim aktiv të njohur, mund të ketë përparësi më të ulët se një dobësi "mesatare" që sulmuesit po e shfrytëzojnë në mënyrë aktive tani. Kjo është arsyeja pse ka rëndësi çiftëzimi i CVSS me EPSS dhe analiza e arritshmërisë.
Sa CVE publikohen çdo vit?
Vëllimi i CVE është rritur vazhdimisht vit pas viti, me dhjetëra mijëra dobësi të reja të zbuluara çdo vit. Duke pasur parasysh këtë shkallë, klasifikimi manual nuk është realist për shumicën e organizatave, prandaj është bërë thelbësor përcaktimi i përparësive të automatizuara dhe të ndërgjegjshme për kontekstin (CVSS + EPSS + arritshmëria).
Çfarë është CVE-2021-44228 (Log4Shell) dhe pse përdoret si shembull?
Log4Shell është një dobësi kritike e ekzekutimit të kodit në distancë në Apache Log4j 2, e vlerësuar me 10.0 (maksimumi) në CVSS. Përdoret gjerësisht si shembull mësimor sepse kombinon shfrytëzueshmërinë e bazuar në rrjet, mungesën e privilegjeve të kërkuara dhe mungesën e ndërveprimit të përdoruesit, duke ilustruar saktësisht se si duket "kritike" në kuadrin CVSS.





