Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CVE (Common Vulnerabilities and Exposures)

general

Définition

Le système CVE (Common Vulnerabilities and Exposures) est un référentiel d'identification standardisée des vulnérabilités de sécurité publiquement connues, maintenu par le MITRE Corporation sous financement de la CISA américaine, attribuant à chaque faille identifiée un identifiant unique au format CVE-AAAA-NNNNN, où l'année correspond généralement à celle de la divulgation ou de l'attribution initiale et le numéro séquentiel distingue chaque vulnérabilité recensée. L'attribution de ces identifiants est déléguée à un réseau mondial d'organismes accrédités appelés CNA (CVE Numbering Authorities), regroupant éditeurs de logiciels, chercheurs en sécurité et organisations gouvernementales, chacun habilité à attribuer des identifiants CVE pour les vulnérabilités relevant de son périmètre. Chaque entrée CVE est enrichie d'une description technique de la faille, des produits et versions affectés, et généralement d'un score de sévérité selon le système CVSS, publié dans des bases consultables comme la NVD (National Vulnerability Database) américaine. Ce langage commun universellement adopté par l'industrie de la sécurité permet une communication non ambiguë sur une vulnérabilité donnée entre éditeurs, chercheurs, outils de scan automatisés et équipes de sécurité opérationnelle, évitant la confusion qui prévalait avant sa création en 1999 lorsque chaque acteur employait ses propres identifiants internes. Le système CVE constitue le socle sur lequel s'appuient la quasi-totalité des outils de gestion de vulnérabilités, scanners de sécurité et bases de threat intelligence à l'échelle mondiale.

Écosystème CVE

  • MITRE : autorité racine, gestion des CNA (CVE Numbering Authorities)
  • NVD (NIST) : enrichissement avec scores CVSS, CPE, CWE
  • EPSS : score prédictif de probabilité d'exploitation (0-1)
  • CISA KEV : catalogue des vulnérabilités effectivement exploitées

Cycle de vie d'une CVE

  1. Découverte (chercheur, programme bug bounty)
  2. Coordination (responsible disclosure)
  3. Attribution du numéro CVE par un CNA
  4. Publication et enrichissement NVD
  5. Patch et remédiation

Priorisation

Ne pas se fier uniquement au CVSS. Combiner : CVSS + EPSS + CISA KEV + contexte métier pour une priorisation efficace.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis