CVSS (système commun de notation des vulnérabilités)
Le CVSS est un cadre ouvert pour communiquer la gravité d’une vulnérabilité logicielle. Un score de base CVSS v3, de 0 à 10, tient compte du vecteur d’attaque, de la complexité, des privilèges requis et de l’impact sur la confidentialité, l’intégrité et la disponibilité. À partir de 9,0 la gravité est critique ; à partir de 7,0, élevée.
Un score de base CVSS se calcule à partir de la seule vulnérabilité. Est-elle atteignable par le réseau ? Exige-t-elle des privilèges ou un clic de l’utilisateur ? Compromet-elle la confidentialité, l’intégrité, la disponibilité, et jusqu’où ? Les métriques se combinent en un nombre de 0 à 10 et une étiquette : faible, moyen, élevé, critique.
Le score est volontairement aveugle au contexte. Il ignore si quelqu’un exploite la faille, si un exploit existe, ou si le composant touché est exposé dans votre environnement. C’est une qualité pour un standard partagé et un piège pour la priorisation : une large part des CVE publiées sont élevées ou critiques, et une équipe qui corrige au seul CVSS corrige au volume.
CVSS, EPSS et KEV répondent à trois questions différentes. Le CVSS demande quelle serait la gravité de la vulnérabilité si elle était exploitée, et donne une note de 0 à 10 qui ne change plus une fois publiée. L’EPSS demande quelle est la probabilité qu’elle soit exploitée dans les 30 prochains jours, et donne une probabilité recalculée chaque jour à mesure qu’arrivent les preuves d’exploitation. Le KEV demande si elle est déjà exploitée, et donne un oui ou un non de la CISA. Un CVSS 9,8 avec un EPSS de 0,4 % et sans entrée KEV est une urgence théorique ; un CVSS 6,5 au catalogue KEV en est une pratique. Une priorisation qui n’utilise que le premier nombre corrige les mauvaises choses en premier.
Exemple
Une CVE est publiée à CVSS 9,8 : atteignable par le réseau, sans privilège, sans interaction, impact total. Six mois plus tard, son EPSS est de 0,6 % et elle n’est pas au KEV. Le score disait vrai sur la gravité et rien sur l’urgence.
Dans isMalicious
Chaque page CVE sur isMalicious affiche le vecteur et le score CVSS à côté de l’EPSS et du statut KEV, et les constats de CVE Watch portent les trois pour trier l’exposition d’un environnement par vraisemblance plutôt que par la seule gravité.
Questions fréquentes
Qu’est-ce que CVSS (système commun de notation des vulnérabilités) ?
Le CVSS est un cadre ouvert pour communiquer la gravité d’une vulnérabilité logicielle. Un score de base CVSS v3, de 0 à 10, tient compte du vecteur d’attaque, de la complexité, des privilèges requis et de l’impact sur la confidentialité, l’intégrité et la disponibilité. À partir de 9,0 la gravité est critique ; à partir de 7,0, élevée.
Quel est le lien entre CVSS (système commun de notation des vulnérabilités) et CVE (vulnérabilités et expositions communes) ?
CVSS (système commun de notation des vulnérabilités) et CVE (vulnérabilités et expositions communes) sont deux notions clés du renseignement sur les menaces. La CVE est un catalogue public des vulnérabilités connues, tenu par MITRE et parrainé par la CISA. Chaque entrée porte un identifiant unique (par exemple CVE-2024-12345), une description et des références. Les identifiants CVE sont le langage universel du suivi et de la correction des vulnérabilités.
Termes liés
CVE (vulnérabilités et expositions communes)
La CVE est un catalogue public des vulnérabilités connues, tenu par MITRE et parrainé par la CISA. Chaque entrée porte un identifiant unique (par exemple CVE-2024-12345), une description et des références. Les identifiants CVE sont le langage universel du suivi et de la correction des vulnérabilités.
EPSS (système de prédiction d’exploitation)
L’EPSS est un modèle de FIRST.org qui estime, à partir de données, la probabilité qu’une CVE soit exploitée dans les 30 prochains jours. Les scores vont de 0 à 1 (0 % à 100 %). L’EPSS aide à prioriser les correctifs en croisant les données du NVD avec les exploitations observées.
KEV (vulnérabilités activement exploitées, CISA)
Le catalogue KEV de la CISA recense les CVE dont l’exploitation active est confirmée. Les agences fédérales américaines doivent les corriger avant des dates imposées. Le statut KEV est le signal d’urgence le plus fort pour prioriser les vulnérabilités.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.