Vulnerability
generalDéfinition
Une Vulnerability (vulnérabilité) est une faiblesse présente dans un système d'information, un logiciel, un protocole réseau, une configuration ou un processus organisationnel, exploitable par un acteur malveillant pour compromettre la confidentialité, l'intégrité ou la disponibilité des ressources concernées. Les vulnérabilités logicielles connues sont recensées et identifiées de manière standardisée sous des identifiants CVE (Common Vulnerabilities and Exposures), attribués par des organismes CNA (CVE Numbering Authorities) et scorés selon la métrique CVSS (Common Vulnerability Scoring System) évaluant leur gravité de 0 à 10 selon des critères comme la complexité d'exploitation, les privilèges requis et l'impact potentiel. On distingue les vulnérabilités techniques (débordement de mémoire, injection, désérialisation non sécurisée), les vulnérabilités de configuration (mots de passe par défaut, services inutilement exposés) et les vulnérabilités humaines exploitées par l'ingénierie sociale. Une vulnérabilité inconnue des éditeurs et sans correctif disponible est qualifiée de zero-day, particulièrement recherchée et valorisée sur les marchés spécialisés en raison de l'absence de défense connue. Le cycle de vie d'une vulnérabilité englobe sa découverte (recherche interne, bug bounty, divulgation responsable), sa publication, la mise à disposition d'un correctif par l'éditeur, et son exploitation potentielle par des attaquants, la fenêtre entre publication et correction constituant une période de risque critique nécessitant une gestion des vulnérabilités (vulnerability management) rigoureuse et priorisée.
Catégories
Vulnérabilités logicielles (buffer overflow, injection SQL, XSS, race conditions), vulnérabilités de configuration (services inutiles, permissions excessives, mots de passe par défaut), vulnérabilités architecturales (absence de segmentation, pas de chiffrement), vulnérabilités humaines (susceptibilité au phishing).
Cycle de vie
Création (introduction dans le code), découverte (chercheur, attaquant, outil), divulgation (coordonnée via CVE ou non via 0-day), correction (publication d'un patch), exploitation potentielle pendant la fenêtre entre divulgation et application du correctif.
Détection
Les scanners automatisent la découverte des failles connues mais ne couvrent pas les zero-days ni les vulnérabilités logiques nécessitant un contexte. Le pentest complète les scans automatisés par une analyse humaine contextuelle et une exploitation démontrant l'impact réel.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h