Application Security

Qu'est-ce que CVE (Common Vulnerabilities and Exposures) ?

CVE signifie Common Vulnerabilities and Exposures. C'est un système qui suit les vulnérabilités de cybersécurité déjà connues du public.

Qu’est-ce que CVE (Common Vulnerabilities and Exposures) ?

CVE signifie Common Vulnerabilities and Exposures. C’est un système qui suit les vulnérabilités de cybersécurité déjà connues du public.

Chaque enregistrement CVE a son propre identifiant, comme CVE-2024-492881, et explique une faiblesse spécifique dans le logiciel, le matériel ou le firmware que les attaquants pourraient utiliser pour exploiter le système.

Le programme CVE a été lancé par MITRE Corporation, une organisation à but non lucratif financée par le gouvernement américain, axée sur la cybersécurité et la technologie. Aujourd’hui, MITRE continue de gérer le système CVE sous la supervision du CVE Board—un groupe qui comprend des experts en sécurité, des fournisseurs et des parties prenantes mondiales. Les organisations, les fournisseurs, les outils de sécurité et les chercheurs du monde entier utilisent CVE pour suivre les vulnérabilités et gérer les correctifs.

Pourquoi CVE est important en cybersécurité

Avant CVE, les chercheurs et les organisations s’appuyaient sur des systèmes de nommage séparés, ce qui rendait difficile le suivi des vulnérabilités à travers différents outils et rapports.

CVE aide à résoudre ce problème en offrant :

  • Des identifiants cohérents pour chaque vulnérabilité
  • Une visibilité centralisée dans la base de données de sécurité mondiale
  • Une collaboration facilitée entre les fournisseurs, les chercheurs et les organisations impliqués dans la cybersécurité.

CVE forme la base des outils de sécurité tels que les scanners de vulnérabilités, SCA, ASPM, et les systèmes de gestion des correctifs qui s’appuient sur les identifiants CVE pour détecter et prioriser les risques.

Comment fonctionne CVE ?

Chaque enregistrement CVE dans la base de données de vulnérabilités comprend

  • Un ID CVE - un identifiant unique pour une vulnérabilité
  • Une Description - explication de la vulnérabilité
  • Références - sources externes fiables qui fournissent des informations détaillées sur la vulnérabilité
  • Un Score CVSS - évaluation de la gravité, une note qui indique à quel point la vulnérabilité est sérieuse ou impactante si elle est exploitée.

Tous les CVE sont stockés publiquement sur cve.org, et également reproduits dans la Base de Données Nationale des Vulnérabilités (NVD) maintenue par le NIST (Institut National des Standards et de la Technologie), qui est une agence non réglementaire du Département du Commerce des États-Unis.

Vulnérabilités Connues vs. Inconnues

Vulnérabilités Connues

Vulnérabilités dont les organisations de sécurité et les chercheurs sont conscients et peuvent fournir des correctifs pour résoudre les vulnérabilités.

Les vulnérabilités connues sont souvent déjà publiées dans des bases de données comme CVE ou NVD.

Exemple :

CVE-2017-5638 — la vulnérabilité Apache Struts exploitée lors de la violation d’Equifax (2017).

Vulnérabilités Inconnues (Zero-Day)

Ce sont des failles non découvertes ou non divulguées ; elles existent dans le logiciel mais ne sont pas encore documentées dans les bases de données CVE.

Les attaquants peuvent les exploiter avant que le fournisseur ne publie un correctif. C’est une faille très dangereuse.

Exemple :

Une vulnérabilité de navigateur est utilisée par des attaquants avant que Google ou Microsoft ne publie une correction.

Termes Connexes

  • NVD (Base de Données Nationale des Vulnérabilités)
  • CVSS (Système Commun de Notation des Vulnérabilités)
  • Vulnérabilité Zero-Day
  • Exploit
  • Gestion des Correctifs
  • Gestion des Vulnérabilités
  • Énumération des Faiblesses Communes (CWE)

FAQ : CVE

Qu’est-ce qu’un ID CVE ?

Un ID CVE est un identifiant unique attribué à une vulnérabilité divulguée publiquement (par exemple, CVE-2025-01234).

Qui gère le système CVE ?

Le programme CVE est géré par la MITRE Corporation, sous la supervision du conseil CVE et financé par des agences gouvernementales américaines telles que le Département de la Sécurité Intérieure (DHS) et la CISA.

Toutes les vulnérabilités sont-elles répertoriées dans CVE ?

Non. Seules les vulnérabilités publiquement connues reçoivent des ID CVE. Les vulnérabilités inconnues ou les vulnérabilités Zero-day ne sont pas encore enregistrées.

Comment CVE et CVSS sont-ils liés ?

CVE identifie la vulnérabilité ; CVSS (Système Commun de Notation des Vulnérabilités) mesure sa gravité.

Prêt à valider l'essentiel ?

Prêt à valider ce qui compte.

Plexicus est Proof-Driven AppSec : findings validés, compréhension contextuelle et remédiation relue — ancrée dans la preuve, scopée avec vous.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)