Lorsqu'une faille est publiée (une CVE, Common Vulnerabilities and Exposures), elle est presque toujours accompagnée d'un score CVSS : un nombre de 0,0 à 10,0 censé exprimer sa gravité. Ce chiffre sert à trier des centaines de correctifs, mais il est souvent mal compris. Voici comment il est construit, comment le lire, et surtout où s'arrêtent ses limites.
Qu'est-ce que le CVSS ?
Le Common Vulnerability Scoring System est un standard ouvert maintenu par le FIRST (Forum of Incident Response and Security Teams). Il décrit une vulnérabilité par un ensemble de métriques et en déduit :
- un vecteur, une chaîne lisible par une machine, par exemple
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; - un score numérique calculé à partir de ce vecteur.
La base de données publique de référence, la NVD (National Vulnerability Database), affiche ces scores pour la plupart des CVE, tout comme les éditeurs et les CERT.
Les métriques de base (CVSS v3.1)
Le score de base décrit les caractéristiques intrinsèques de la vulnérabilité, qui ne changent pas dans le temps ni d'un environnement à l'autre.
| Métrique | Question posée | Valeurs |
|---|---|---|
| AV — Attack Vector | D'où l'attaque peut-elle être menée ? | Réseau, Adjacent, Local, Physique |
| AC — Attack Complexity | Faut-il des conditions particulières ? | Faible, Élevée |
| PR — Privileges Required | Quels privilèges l'attaquant doit-il avoir ? | Aucun, Faibles, Élevés |
| UI — User Interaction | Une action d'un utilisateur est-elle nécessaire ? | Aucune, Requise |
| S — Scope | L'impact dépasse-t-il le composant vulnérable ? | Inchangé, Modifié |
| C / I / A | Impact sur la confidentialité, l'intégrité, la disponibilité | Aucun, Faible, Élevé |
Une faille exploitable à distance, sans authentification ni interaction utilisateur et avec un impact élevé sur les trois critères, aura un score maximal. C'est le cas de Log4Shell (CVE-2021-44228), évaluée à 10,0 avec le vecteur AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.
Niveaux de gravité d’un score CVSS
Le score se traduit en qualificatif :
| Score | Gravité |
|---|---|
| 0,0 | Aucune |
| 0,1 – 3,9 | Faible |
| 4,0 – 6,9 | Moyenne |
| 7,0 – 8,9 | Élevée |
| 9,0 – 10,0 | Critique |
Métriques temporelles et environnementales
Le score de base ne dit rien de votre situation. La version 3.1 prévoit donc deux autres groupes :
- Temporelles : maturité de l'exploit (existe-t-il un code d'exploitation public ?), niveau de remédiation disponible, confiance dans le rapport.
- Environnementales : importance de l'actif concerné pour votre organisation et mesures de protection déjà en place. Elles permettent d'ajuster le score à votre contexte réel.
En pratique, ces métriques sont peu renseignées dans les bases publiques : c'est à l'équipe sécurité de les évaluer pour les systèmes critiques.
Ce qui change avec CVSS v4.0
Publiée fin 2023, la version 4.0 corrige plusieurs critiques faites à la 3.1 :
- Nouvelle nomenclature pour dire de quoi un score est fait : CVSS-B (base seule), CVSS-BT (base + menace), CVSS-BE (base + environnement), CVSS-BTE (tout). Un « score CVSS » sans cette précision est ambigu.
- Nouvelle métrique Attack Requirements (AT) : elle distingue les conditions de déploiement ou d'exécution nécessaires à l'attaque, séparément de la complexité.
- User Interaction affinée : Aucune, Passive ou Active, au lieu d'un simple oui/non.
- Impacts sur le système vulnérable et sur les systèmes suivants (VC/VI/VA et SC/SI/SA), en remplacement de la notion de Scope, source de confusion.
- Métriques supplémentaires (Safety, Automatable, Recovery, Value Density, etc.) qui n'entrent pas dans le score mais enrichissent la décision.
Le calculateur de ForenShield implémente aujourd'hui CVSS v3.1, qui reste la version la plus répandue dans les bases publiques et les avis de sécurité, même si la 4.0 progresse.
Pourquoi CVSS ne suffit pas à prioriser
Le CVSS mesure la gravité technique potentielle, pas le risque réel. Une faille notée 9,8 sur un composant exposé nulle part est moins urgente qu'une faille notée 7,5 déjà exploitée sur vos serveurs en ligne. Pour prioriser, croisez le CVSS avec :
- EPSS (Exploit Prediction Scoring System, également publié par le FIRST) : la probabilité estimée qu'une CVE soit exploitée dans les 30 jours à venir ;
- Le catalogue KEV de la CISA (Known Exploited Vulnerabilities) : la liste des failles dont l'exploitation dans la nature est confirmée ;
- L'exposition de l'actif : accessible depuis Internet ou non, données sensibles, criticité métier ;
- L'existence d'un correctif ou d'une mesure de contournement.
Une règle simple : une CVE présente dans le catalogue KEV et présente sur un système exposé passe avant une CVE à score plus élevé mais théorique.
Calculer un score avec ForenShield
Notre calculateur CVSS v3.1 permet de sélectionner chaque métrique, d'obtenir le score et le vecteur correspondants, et de contextualiser le résultat. Pour retrouver le détail d'une faille connue (description, références, score officiel), utilisez la base de données CVE.
À retenir
- Le CVSS décrit la gravité intrinsèque, pas le risque pour votre organisation.
- Précisez toujours la version (3.1 ou 4.0) et les groupes de métriques utilisés.
- Complétez-le avec EPSS et KEV pour décider de l'ordre de correction.
- Pour les actifs critiques, renseignez les métriques environnementales.
Pour aller plus loin sur l'analyse d'un incident, lisez notre guide sur l'analyse d'un e-mail de phishing, l'un des premiers vecteurs d'exploitation.