Bringen Sie eine Firmware-Datei aus Ihrem Bestand mit, so wie das Gerät sie als Update erhält. Ben führt das Gespräch selbst und zeigt die Analyse an genau dieser Datei, nicht an einer Folie.
Die Frage, die ein Entwicklungsleiter zuerst stellt: woher wissen Sie, dass die Version stimmt? Jede erkannte Version trägt ihren Fundort, die Zeile in der Paketdatenbank oder den Byte-Offset im Binary. Eine CVE-Zuordnung folgt aus Komponente und Version. Sie ist kein Nachweis, dass die Lücke auf dem Gerät erreichbar ist. Deshalb heißt sie im Bericht Zuordnung.
Ein herstellerseitig verschlüsseltes Image entschlüsseln wir nicht. Dann zeigt das Gespräch, wie der Bericht eine nicht gelesene Datei ausweist.