Évaluation CVE, CWE et CVSS
Comprenez les identifiants de vulnérabilités, les classifications des faiblesses et l’évaluation de la gravité à l’aide d’exemples concrets.
Évaluation CVE, CWE et CVSS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce qu’une CVE ?
Une CVE (Vulnérabilités et expositions courantes) est un identifiant normalisé désignant une vulnérabilité connue du public. Chaque CVE possède un identifiant unique (par exemple, CVE-2021-44228), une description et des références vers des correctifs et des avis de sécurité.
Structure d’un identifiant CVE
Les identifiants CVE suivent le format CVE-YEAR-NUMBER. La partie numérique ne comporte pas de zéros initiaux et peut contenir au moins quatre chiffres. MITRE attribue les identifiants CVE ; la NVD les enrichit avec des scores de gravité.
# Famous examples:
CVE-2021-44228 # Log4Shell (Log4j)
CVE-2017-0144 # EternalBlue (MS17-010)
CVE-2014-0160 # Heartbleed (OpenSSL)
CVE-2021-34527 # PrintNightmareQu’est-ce qu’une CWE ?
Une CWE (Énumération des faiblesses courantes) classe le type de faiblesse à l’origine du problème, et non une occurrence précise. Les CVE sont associées à des CWE : comprendre le type de faiblesse aide à écrire du code sécurisé afin de prévenir des catégories entières de vulnérabilités.
# Common CWEs:
CWE-89: SQL Injection
CWE-79: Cross-Site Scripting
CWE-78: OS Command Injection
CWE-22: Path Traversal
CWE-502: Deserialization of Untrusted DataPrésentation de CVSS
CVSS (Système courant de notation des vulnérabilités) fournit un score numérique (0,0–10,0) qui reflète la gravité. CVSS v3.1 est la norme actuelle et comprend un score de base, un score temporel et un score environnemental.
# CVSS Score Ranges:
# 0.0 = None
# 0.1-3.9 = Low
# 4.0-6.9 = Medium
# 7.0-8.9 = High
# 9.0-10.0 = CriticalMétriques de base CVSS : facilité d’exploitation
Les métriques de facilité d’exploitation mesurent la facilité avec laquelle une vulnérabilité peut être attaquée : vecteur d’attaque (réseau/adjacent/local/physique), complexité de l’attaque, privilèges requis et interaction de l’utilisateur.
# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N = Network (exploitable remotely)
# AC:L = Low complexity
# PR:N = No privileges required
# UI:N = No user interactionMétriques de base CVSS : impact
Les métriques d’impact mesurent les conséquences d’une exploitation réussie : impact sur la confidentialité, l’intégrité et la disponibilité ; chacune est évaluée selon les niveaux Aucun/Faible/Élevé.
Lire les chaînes de vecteurs CVSS
Le vecteur CVSS complet encode toutes les métriques dans une chaîne compacte. Des outils comme le calculateur CVSS de la NVD vous permettent de décoder les scores et de les ajuster à votre environnement.
# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculatorRechercher dans les bases de données NVD et CVE
La Base nationale de données sur les vulnérabilités (nvd.nist.gov) est la source de référence. Effectuez vos recherches par identifiant CVE, fournisseur, produit ou CWE. Les bases de données d’exploitation (exploit-db.com) associent les CVE à des codes d’exploitation fonctionnels.
# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228
# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"EPSS : notation prédictive de l’exploitation
EPSS (Système de notation prédictive de l’exploitation) prédit la probabilité qu’une CVE soit exploitée dans la nature au cours des 30 prochains jours. Un CVSS élevé associé à un EPSS élevé signifie qu’il faut appliquer le correctif immédiatement.
Prioriser les CVE en pratique
Toutes les CVE critiques ne présentent pas le même danger pour votre environnement. Établissez vos priorités en vous demandant : le logiciel vulnérable est-il en fonctionnement ? Le vecteur d’attaque est-il pertinent ? Existe-t-il un code d’exploitation public ? Quel est l’impact sur l’activité ?
Cycle de vie d’une CVE
Les chercheurs découvrent des bogues et les signalent, souvent de manière confidentielle, puis les fournisseurs publient des correctifs et les CVE sont publiées. L’intervalle entre la publication d’un correctif et l’exploitation, appelé écart de correction, ne dure souvent que quelques jours : la rapidité de gestion des correctifs est donc essentielle.
Vérification rapide
Quelle plage de scores CVSS est considérée comme critique ?
Résumé : CVE, CWE et CVSS
Les CVE identifient des vulnérabilités précises ; les CWE classent le type de faiblesse à leur origine ; CVSS évalue leur gravité. Ensemble, ils constituent le langage de la gestion des vulnérabilités. Concentrez-vous sur les CVE ayant des scores CVSS élevés, une probabilité EPSS élevée et une présence confirmée dans votre environnement.
Questions Fréquemment Posées
La leçon « Évaluation CVE, CWE et CVSS » est-elle gratuite ?
Oui — le texte complet de « Évaluation CVE, CWE et CVSS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Évaluation CVE, CWE et CVSS » ?
Comprenez les identifiants de vulnérabilités, les classifications des faiblesses et l’évaluation de la gravité à l’aide d’exemples concrets. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Évaluation CVE, CWE et CVSS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Évaluation CVE, CWE et CVSS
- Exécuter des analyses Nessus ou OpenVAS
- Analyse d’applications web avec Nikto et OWASP ZAP
- Prioriser et corriger les résultats