объективных нет в принципе, поэтому единственный вариант это собрать объективную оценку из субъективных мнений. Поэтому если 3 из 5 баз считают этот эксплойт рабочим, значит он рабочий и идите в дупло
ну вот это и проблема, потому что мы например собрали, и считаем, что это таки опасный vulnerability. А потом какие-то поцы проверили одну базу, в ней нет, и записали в очередной статье xray-ю false positive. И теперь мы сидим и обсуждаем, что xray говно