Le CVSS, Common Vulnerability Scoring System, évalue la gravité d'une faille de sécurité sur une échelle de 0,0 à 10,0. Chaque CVE porte en général un score CVSS pour que les équipes décident quoi corriger en premier. Cette page couvre la version 3.1, la plus citée. Calculez vous-même un vecteur avec le Calculateur CVSS.
Les métriques de base
Un score de base provient de huit métriques qui décrivent la faille elle-même.
| Métrique | Question à laquelle elle répond | Valeurs (poids) |
|---|---|---|
Vecteur d'attaque AV |
À quelle distance l'attaquant doit-il être ? | Réseau (0,85), Adjacent (0,62), Local (0,55), Physique (0,2) |
Complexité de l'attaque AC |
Des conditions hors du contrôle de l'attaquant doivent-elles se réunir ? | Faible (0,77), Élevée (0,44) |
Privilèges requis PR |
De quel accès l'attaquant a-t-il besoin d'abord ? | Aucun (0,85), Faible (0,62 / 0,68), Élevé (0,27 / 0,5) ; le second nombre s'applique si la Portée change |
Interaction de l'utilisateur UI |
La victime doit-elle faire quelque chose, comme cliquer sur un lien ? | Aucune (0,85), Requise (0,62) |
Portée S |
La faille peut-elle toucher autre chose que le composant vulnérable ? | Inchangée, Modifiée |
Confidentialité C |
Quelle quantité de données peut être lue ? | Élevé (0,56), Faible (0,22), Aucun (0) |
Intégrité I |
Quelle quantité de données peut être modifiée ? | Élevé (0,56), Faible (0,22), Aucun (0) |
Disponibilité A |
Le système peut-il être ralenti ou mis à l'arrêt ? | Élevé (0,56), Faible (0,22), Aucun (0) |
Une chaîne de vecteur écrit les choix de façon compacte : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Niveaux de gravité
| Score | Gravité |
|---|---|
0.0 |
Aucune |
0.1 - 3.9 |
Faible |
4.0 - 6.9 |
Moyenne |
7.0 - 8.9 |
Élevée |
9.0 - 10.0 |
Critique |
Exemples détaillés
| Scénario | Vecteur | Score | Gravité |
|---|---|---|---|
| Exécution de code à distance sans connexion | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
9.8 | Critique |
| Élévation locale de privilèges par un utilisateur connecté | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
7.8 | Élevée |
| Un utilisateur authentifié peut lire les données des autres | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
6.5 | Moyenne |
| Cross-site scripting réfléchi | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
6.1 | Moyenne |
| Données lisibles par la personne qui détient l'appareil | AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
4.6 | Moyenne |
| Fuite d'information mineure difficile à exploiter | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
3.7 | Faible |
Tous les scores ci-dessus ont été calculés deux fois, avec la formule publiée et avec une bibliothèque CVSS indépendante, et ils concordent.
Comment utiliser un score
- Il évalue la faille, pas votre risque. Une faille « critique » sur un système non exposé peut compter moins qu'une faille « moyenne » sur votre page de connexion. Le score de base ignore votre environnement.
- Combinez-le avec des données d'exploitation. Savoir si un exploit est utilisé dans la nature (par exemple dans la liste des vulnérabilités exploitées connues de la CISA) est souvent un meilleur signal de priorité que le nombre seul.
- Les métriques temporelles et d'environnement ajustent le score de base selon la maturité de l'exploit, les correctifs disponibles et l'importance de l'actif concerné. Beaucoup de scanners n'affichent que le score de base.
- Version plus récente. CVSS v4.0 ajoute des métriques comme les Exigences de l'attaque et sépare l'impact entre le système vulnérable et les systèmes en aval. Les scores de versions différentes ne sont pas directement comparables.
À voir aussi : CVSS, Vulnérabilité et Jour zéro (zero-day).