Aide-mémoire Sécurité

Aide-mémoire des métriques CVSS

Les huit métriques de base de CVSS v3.1 avec leurs poids, les niveaux de gravité, six scores de vecteurs détaillés et comment utiliser un score sans le mal interpréter.

Dernière vérification:

AdSense Placeholder
Slot: header_reference_page
Sur cette page

Le CVSS, Common Vulnerability Scoring System, évalue la gravité d'une faille de sécurité sur une échelle de 0,0 à 10,0. Chaque CVE porte en général un score CVSS pour que les équipes décident quoi corriger en premier. Cette page couvre la version 3.1, la plus citée. Calculez vous-même un vecteur avec le Calculateur CVSS.

Les métriques de base

Un score de base provient de huit métriques qui décrivent la faille elle-même.

Métrique Question à laquelle elle répond Valeurs (poids)
Vecteur d'attaque AV À quelle distance l'attaquant doit-il être ? Réseau (0,85), Adjacent (0,62), Local (0,55), Physique (0,2)
Complexité de l'attaque AC Des conditions hors du contrôle de l'attaquant doivent-elles se réunir ? Faible (0,77), Élevée (0,44)
Privilèges requis PR De quel accès l'attaquant a-t-il besoin d'abord ? Aucun (0,85), Faible (0,62 / 0,68), Élevé (0,27 / 0,5) ; le second nombre s'applique si la Portée change
Interaction de l'utilisateur UI La victime doit-elle faire quelque chose, comme cliquer sur un lien ? Aucune (0,85), Requise (0,62)
Portée S La faille peut-elle toucher autre chose que le composant vulnérable ? Inchangée, Modifiée
Confidentialité C Quelle quantité de données peut être lue ? Élevé (0,56), Faible (0,22), Aucun (0)
Intégrité I Quelle quantité de données peut être modifiée ? Élevé (0,56), Faible (0,22), Aucun (0)
Disponibilité A Le système peut-il être ralenti ou mis à l'arrêt ? Élevé (0,56), Faible (0,22), Aucun (0)

Une chaîne de vecteur écrit les choix de façon compacte : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Niveaux de gravité

Score Gravité
0.0 Aucune
0.1 - 3.9 Faible
4.0 - 6.9 Moyenne
7.0 - 8.9 Élevée
9.0 - 10.0 Critique

Exemples détaillés

Scénario Vecteur Score Gravité
Exécution de code à distance sans connexion AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 9.8 Critique
Élévation locale de privilèges par un utilisateur connecté AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H 7.8 Élevée
Un utilisateur authentifié peut lire les données des autres AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N 6.5 Moyenne
Cross-site scripting réfléchi AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N 6.1 Moyenne
Données lisibles par la personne qui détient l'appareil AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N 4.6 Moyenne
Fuite d'information mineure difficile à exploiter AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N 3.7 Faible

Tous les scores ci-dessus ont été calculés deux fois, avec la formule publiée et avec une bibliothèque CVSS indépendante, et ils concordent.

Comment utiliser un score

  • Il évalue la faille, pas votre risque. Une faille « critique » sur un système non exposé peut compter moins qu'une faille « moyenne » sur votre page de connexion. Le score de base ignore votre environnement.
  • Combinez-le avec des données d'exploitation. Savoir si un exploit est utilisé dans la nature (par exemple dans la liste des vulnérabilités exploitées connues de la CISA) est souvent un meilleur signal de priorité que le nombre seul.
  • Les métriques temporelles et d'environnement ajustent le score de base selon la maturité de l'exploit, les correctifs disponibles et l'importance de l'actif concerné. Beaucoup de scanners n'affichent que le score de base.
  • Version plus récente. CVSS v4.0 ajoute des métriques comme les Exigences de l'attaque et sépare l'impact entre le système vulnérable et les systèmes en aval. Les scores de versions différentes ne sont pas directement comparables.

À voir aussi : CVSS, Vulnérabilité et Jour zéro (zero-day).

Essayez ces outils

Voir aussi

  • Glossaire CVSS
    Le CVSS (Common Vulnerability Scoring System) est la méthode standard pour évaluer la gravité d'une vulnérabilité.
  • Glossaire CVE
    Un CVE (Common Vulnerabilities and Exposures) est un identifiant unique, comme CVE-2021-44228.
  • Glossaire Vulnérabilité
    Une vulnérabilité est une faiblesse d'un logiciel.
  • Glossaire Jour zéro (zero-day)
    Un jour zéro (zero-day) est une vulnérabilité inconnue de l'éditeur du logiciel, ou sans correctif disponible.
AdSense Placeholder
Slot: footer_leaderboard