CVSS (Common Vulnerability Scoring System)
hackingDéfinition
Le CVSS, pour Common Vulnerability Scoring System, est un standard ouvert permettant de quantifier la sévérité technique d'une vulnérabilité de sécurité sous la forme d'un score numérique compris entre 0 et 10, maintenu par le FIRST (Forum of Incident Response and Security Teams). Le score de base repose sur des métriques d'exploitabilité, comme le vecteur d'attaque, la complexité d'exploitation, les privilèges requis et l'interaction utilisateur nécessaire, combinées à des métriques d'impact sur la confidentialité, l'intégrité et la disponibilité. La version 4.0, publiée en 2023, introduit des métriques supplémentaires liées au contexte d'exploitation réelle et à l'impact sur les systèmes en aval, corrigeant certaines limites de la version 3.1 largement utilisée jusqu'alors. Un score CVSS élevé ne signifie cependant pas systématiquement un risque prioritaire élevé pour une organisation donnée : il doit être complété par des métriques temporelles, reflétant la disponibilité d'un exploit fonctionnel, et environnementales, reflétant le contexte réel de déploiement de l'actif concerné. En défense, la priorisation efficace des correctifs ne doit jamais reposer sur le seul score de base CVSS, mais l'associer à des indicateurs complémentaires comme l'EPSS, qui estime la probabilité d'exploitation réelle, et le catalogue CISA KEV listant les vulnérabilités activement exploitées, afin d'orienter les ressources de remédiation vers le risque effectif le plus critique.
Description
Le CVSS est un système standardisé d'évaluation de la criticité des vulnérabilités, produisant un score de 0 à 10. Il analyse les vecteurs d'attaque, la complexité d'exploitation, les privilèges requis et l'impact sur la confidentialité, l'intégrité et la disponibilité.
Exploitation
Les équipes de sécurité utilisent le score CVSS pour prioriser les correctifs : vulnérabilités critiques (9-10) nécessitent une remédiation immédiate. Des scores mal interprétés sans contexte environnemental peuvent mener à de mauvaises priorités de patch.
Défense
- Combiner le score CVSS de base avec le score environnemental adapté à son contexte
- Intégrer le score CVSS dans les workflows de gestion des vulnérabilités et SLA de patch
- Considérer le EPSS (Exploit Prediction Scoring System) en complément pour prioriser selon l'exploitabilité réelle
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h