Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Glossaire des vulnérabilités

Les mots que vous croisez sur une fiche CyberAlert, définis simplement. Chaque terme renvoie à l'organisme qui le définit ou le maintient.

ADP
Authorized Data Publisher. Organisme autorisé à compléter un enregistrement CVE déjà publié. La CISA y ajoute notamment des scores CVSS, des CWE et sa décision SSVC (« Vulnrichment »). Source officielle ↗
Avis de sécurité
Document publié par l'éditeur ou un organisme qui décrit une faille, les versions touchées et la correction. Celui de l'éditeur fait foi pour savoir quoi installer.
Centile EPSS
Position d'une faille parmi toutes les CVE notées : un centile de 95 % signifie que sa probabilité est au moins égale à celle de 95 % des failles. Source officielle ↗
CISA
Cybersecurity and Infrastructure Security Agency, agence américaine de cybersécurité. Elle tient le catalogue KEV et enrichit les enregistrements CVE. Source officielle ↗
CNA
CVE Numbering Authority. Organisme autorisé à attribuer des identifiants CVE pour son périmètre (éditeur, CERT, chercheurs) et à publier l'enregistrement officiel de la faille. Source officielle ↗
Correctif
Mise à jour qui supprime le défaut. C'est la seule réponse définitive à une vulnérabilité.
CPE
Common Platform Enumeration. Nom normalisé d'un produit et de sa version (cpe:2.3:a:éditeur:produit:version…), utilisé par NVD pour dire quelles versions sont vulnérables. Source officielle ↗
CVE
Common Vulnerabilities and Exposures. Identifiant unique et public d'une vulnérabilité, de la forme CVE-année-numéro, attribué par un organisme CNA dans le cadre du programme CVE. Source officielle ↗
CVSS
Common Vulnerability Scoring System, maintenu par FIRST. Note de 0 à 10 de la gravité TECHNIQUE d'une faille, sans dire si elle est attaquée. Versions en usage : 3.1 et 4.0. Source officielle ↗
CWE
Common Weakness Enumeration. Catalogue, tenu par MITRE, des TYPES de défaut qui causent les vulnérabilités (injection SQL, débordement de mémoire…). Source officielle ↗
EPSS
Exploit Prediction Scoring System, publié par FIRST. Probabilité estimée qu'une CVE soit exploitée dans les 30 prochains jours, recalculée chaque jour. Source officielle ↗
Exploitation active
Attaques réelles constatées contre la faille, et pas seulement possibles en théorie.
Faille zero-day
Vulnérabilité exploitée ou rendue publique avant qu'un correctif soit disponible.
FIRST
Forum of Incident Response and Security Teams, réseau mondial d'équipes de réponse aux incidents. Il maintient les standards CVSS et EPSS. Source officielle ↗
GHSA
Identifiant des avis de sécurité de GitHub (GitHub Security Advisory), utilisés pour les dépendances logicielles. Source officielle ↗
KEV
Known Exploited Vulnerabilities. Catalogue de la CISA des failles dont l'exploitation a été constatée. Chaque entrée porte une action requise et une échéance pour les administrations fédérales américaines. Source officielle ↗
Mesure de contournement
Réglage ou restriction qui réduit le risque en attendant le correctif, sans supprimer le défaut (désactiver une fonction, filtrer un accès…).
NVD
National Vulnerability Database, la base du NIST américain. Elle analyse les CVE : score CVSS, faiblesse CWE, produits et versions touchés (CPE), étiquetage des références. Source officielle ↗
OSV
Open Source Vulnerabilities. Base ouverte des vulnérabilités de paquets libres (npm, PyPI, Maven…), avec les versions exactes touchées et corrigées. Source officielle ↗
Preuve de concept
Code ou démonstration publique qui montre qu'une faille peut être exploitée. Sa publication rend souvent l'attaque plus accessible.
Rançongiciel
Logiciel malveillant qui chiffre ou vole des données puis exige une rançon. Le catalogue KEV signale les failles utilisées dans ces campagnes.
SSVC
Stakeholder-Specific Vulnerability Categorization. Méthode de décision ; pour chaque CVE qu'elle examine, la CISA publie trois points : exploitation, attaque automatisable, impact technique. Source officielle ↗
Surface d'attaque
Ensemble des points par lesquels un système peut être attaqué : services exposés sur Internet, comptes, applications installées.
Vecteur CVSS
Chaîne qui résume les critères de la note CVSS, par exemple « AV:N » pour une attaque possible à distance par le réseau. CyberAlert la décode métrique par métrique sur chaque fiche. Source officielle ↗