Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Vulnerability

general

Définition

Une Vulnerability (vulnérabilité) est une faiblesse présente dans un système d'information, un logiciel, un protocole réseau, une configuration ou un processus organisationnel, exploitable par un acteur malveillant pour compromettre la confidentialité, l'intégrité ou la disponibilité des ressources concernées. Les vulnérabilités logicielles connues sont recensées et identifiées de manière standardisée sous des identifiants CVE (Common Vulnerabilities and Exposures), attribués par des organismes CNA (CVE Numbering Authorities) et scorés selon la métrique CVSS (Common Vulnerability Scoring System) évaluant leur gravité de 0 à 10 selon des critères comme la complexité d'exploitation, les privilèges requis et l'impact potentiel. On distingue les vulnérabilités techniques (débordement de mémoire, injection, désérialisation non sécurisée), les vulnérabilités de configuration (mots de passe par défaut, services inutilement exposés) et les vulnérabilités humaines exploitées par l'ingénierie sociale. Une vulnérabilité inconnue des éditeurs et sans correctif disponible est qualifiée de zero-day, particulièrement recherchée et valorisée sur les marchés spécialisés en raison de l'absence de défense connue. Le cycle de vie d'une vulnérabilité englobe sa découverte (recherche interne, bug bounty, divulgation responsable), sa publication, la mise à disposition d'un correctif par l'éditeur, et son exploitation potentielle par des attaquants, la fenêtre entre publication et correction constituant une période de risque critique nécessitant une gestion des vulnérabilités (vulnerability management) rigoureuse et priorisée.

Catégories

Vulnérabilités logicielles (buffer overflow, injection SQL, XSS, race conditions), vulnérabilités de configuration (services inutiles, permissions excessives, mots de passe par défaut), vulnérabilités architecturales (absence de segmentation, pas de chiffrement), vulnérabilités humaines (susceptibilité au phishing).

Cycle de vie

Création (introduction dans le code), découverte (chercheur, attaquant, outil), divulgation (coordonnée via CVE ou non via 0-day), correction (publication d'un patch), exploitation potentielle pendant la fenêtre entre divulgation et application du correctif.

Détection

Les scanners automatisent la découverte des failles connues mais ne couvrent pas les zero-days ni les vulnérabilités logiques nécessitant un contexte. Le pentest complète les scans automatisés par une analyse humaine contextuelle et une exploitation démontrant l'impact réel.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis