Glossaire des vulnérabilités
Les mots que vous croisez sur une fiche CyberAlert, définis simplement. Chaque terme renvoie à l'organisme qui le définit ou le maintient.
- ADP
- Authorized Data Publisher. Organisme autorisé à compléter un enregistrement CVE déjà publié. La CISA y ajoute notamment des scores CVSS, des CWE et sa décision SSVC (« Vulnrichment »). Source officielle ↗
- Avis de sécurité
- Document publié par l'éditeur ou un organisme qui décrit une faille, les versions touchées et la correction. Celui de l'éditeur fait foi pour savoir quoi installer.
- Centile EPSS
- Position d'une faille parmi toutes les CVE notées : un centile de 95 % signifie que sa probabilité est au moins égale à celle de 95 % des failles. Source officielle ↗
- CISA
- Cybersecurity and Infrastructure Security Agency, agence américaine de cybersécurité. Elle tient le catalogue KEV et enrichit les enregistrements CVE. Source officielle ↗
- CNA
- CVE Numbering Authority. Organisme autorisé à attribuer des identifiants CVE pour son périmètre (éditeur, CERT, chercheurs) et à publier l'enregistrement officiel de la faille. Source officielle ↗
- Correctif
- Mise à jour qui supprime le défaut. C'est la seule réponse définitive à une vulnérabilité.
- CPE
- Common Platform Enumeration. Nom normalisé d'un produit et de sa version (cpe:2.3:a:éditeur:produit:version…), utilisé par NVD pour dire quelles versions sont vulnérables. Source officielle ↗
- CVE
- Common Vulnerabilities and Exposures. Identifiant unique et public d'une vulnérabilité, de la forme CVE-année-numéro, attribué par un organisme CNA dans le cadre du programme CVE. Source officielle ↗
- CVSS
- Common Vulnerability Scoring System, maintenu par FIRST. Note de 0 à 10 de la gravité TECHNIQUE d'une faille, sans dire si elle est attaquée. Versions en usage : 3.1 et 4.0. Source officielle ↗
- CWE
- Common Weakness Enumeration. Catalogue, tenu par MITRE, des TYPES de défaut qui causent les vulnérabilités (injection SQL, débordement de mémoire…). Source officielle ↗
- EPSS
- Exploit Prediction Scoring System, publié par FIRST. Probabilité estimée qu'une CVE soit exploitée dans les 30 prochains jours, recalculée chaque jour. Source officielle ↗
- Exploitation active
- Attaques réelles constatées contre la faille, et pas seulement possibles en théorie.
- Faille zero-day
- Vulnérabilité exploitée ou rendue publique avant qu'un correctif soit disponible.
- FIRST
- Forum of Incident Response and Security Teams, réseau mondial d'équipes de réponse aux incidents. Il maintient les standards CVSS et EPSS. Source officielle ↗
- GHSA
- Identifiant des avis de sécurité de GitHub (GitHub Security Advisory), utilisés pour les dépendances logicielles. Source officielle ↗
- KEV
- Known Exploited Vulnerabilities. Catalogue de la CISA des failles dont l'exploitation a été constatée. Chaque entrée porte une action requise et une échéance pour les administrations fédérales américaines. Source officielle ↗
- Mesure de contournement
- Réglage ou restriction qui réduit le risque en attendant le correctif, sans supprimer le défaut (désactiver une fonction, filtrer un accès…).
- NVD
- National Vulnerability Database, la base du NIST américain. Elle analyse les CVE : score CVSS, faiblesse CWE, produits et versions touchés (CPE), étiquetage des références. Source officielle ↗
- OSV
- Open Source Vulnerabilities. Base ouverte des vulnérabilités de paquets libres (npm, PyPI, Maven…), avec les versions exactes touchées et corrigées. Source officielle ↗
- Preuve de concept
- Code ou démonstration publique qui montre qu'une faille peut être exploitée. Sa publication rend souvent l'attaque plus accessible.
- Rançongiciel
- Logiciel malveillant qui chiffre ou vole des données puis exige une rançon. Le catalogue KEV signale les failles utilisées dans ces campagnes.
- SSVC
- Stakeholder-Specific Vulnerability Categorization. Méthode de décision ; pour chaque CVE qu'elle examine, la CISA publie trois points : exploitation, attaque automatisable, impact technique. Source officielle ↗
- Surface d'attaque
- Ensemble des points par lesquels un système peut être attaqué : services exposés sur Internet, comptes, applications installées.
- Vecteur CVSS
- Chaîne qui résume les critères de la note CVSS, par exemple « AV:N » pour une attaque possible à distance par le réseau. CyberAlert la décode métrique par métrique sur chaque fiche. Source officielle ↗