CyberGlossary

Vulnérabilités

CVE (Common Vulnerabilities and Exposures)

Aussi appelé: Identifiant CVE, Fiche CVE

Définition

Catalogue public attribuant un identifiant unique à chaque vulnérabilité divulguée afin de la référencer sans ambiguïté dans toute l'industrie.

CVE est un programme géré par MITRE sous le parrainage de la CISA américaine, qui attribue des identifiants uniques au niveau mondial (par exemple CVE-2014-0160) aux vulnérabilités divulguées publiquement. Chaque entrée comprend une description courte, des références d'avis et la liste des produits affectés. Les CVE Numbering Authorities (CNA) — éditeurs, centres de coordination — peuvent émettre des identifiants dans leur périmètre. CVE ne note pas la gravité ; CVSS, EPSS et la liste KEV de la CISA la complètent. Les équipes de sécurité utilisent les CVE pour corréler résultats de scanners, correctifs éditeur, renseignement sur les menaces et SBOM dans un même flux de remédiation.

Exemples

  • CVE-2014-0160 (Heartbleed) : débordement de lecture du heartbeat OpenSSL.
  • CVE-2021-44228 (Log4Shell) : exécution de code à distance via JNDI dans Log4j.

Termes liés