Bases CVE et rapports de sécurité
Définition
Une CVE (Common Vulnerabilities and Exposures) est un identifiant public unique pour une vulnérabilité connue. Le format standard est CVE-année-numéro, par exemple CVE-2021-44228 pour la faille Log4Shell. Les rapports de sécurité décrivent ces vulnérabilités, leur gravité et les correctifs disponibles.
Le format CVE
Chaque CVE suit le format CVE-AAAA-NNNN. L'année indique la période de publication, le numéro est attribué par un organisme autorisé (CNA, CVE Numbering Authority). Le bulletin détaille le produit touché, la version affectée, le vecteur d'attaque et la référence au correctif.
CVE-2017-0144 est la faille EternalBlue exploitée par WannaCry. CVE-2021-44228 est Log4Shell, une faille critique dans la bibliothèque Java Log4j. Ces identifiants permettent aux équipes de chercher la même information dans tous les outils.
Le score CVSS
Le CVSS (Common Vulnerability Scoring System) traduit une vulnérabilité en score de 0 à 10. Un score de 9,0 ou plus est critique. Le calcul prend en compte la complexité de l'exploitation, l'accès requis, l'impact sur la confidentialité, l'intégrité et la disponibilité.
Un score n'est pas une vérité absolue. Il mesure la gravité technique, pas le risque pour votre organisation : une faille 10.0 sur un outil jamais installé ne mérite pas la même urgence qu'une faille 7.5 sur votre serveur frontal.
Les rapports de sécurité
Les éditeurs publient des bulletins de sécurité : le Security Response Center de Microsoft, les avis Ubuntu, les bulletins Cisco. Le catalogue KEV de la CISA (Known Exploited Vulnerabilities) liste les failles réellement exploitées dans la nature, un signal plus fort qu'une simple publication CVE.
Un bon rapport de sécurité contient : l'identifiant CVE, le score CVSS, les versions affectées, les versions corrigées, la disponibilité de l'exploit et les mesures compensatoires.
Exemple concret
Le bulletin du mardi signale CVE-2024-3400 sur un pare-feu Palo Alto, score CVSS 10.0, exploitation active documentée. L'équipe vérifie la version installée : deux pare-feu sont concernés, un correctif est disponible. Le déploiement est fait dans la journée, les journaux sont passés en revue à la recherche de signes d'exploitation antérieure.