Un identifiant CVE permet aux fournisseurs, chercheurs, bases de données, outils et défenseurs de désigner le même problème divulgué sans dépendre de noms propres à chaque produit. Il identifie une vulnérabilité ; il n'attribue ni sévérité, ni confirmation d'exploitation, ni remédiation prescrite.
Des autorités de numérotation CVE autorisées (CVE Numbering Authorities, CNA) réservent les identifiants, déterminent si les problèmes satisfont aux règles du programme dans leur périmètre et publient les enregistrements dans la liste CVE. Les enregistrements peuvent être mis à jour à mesure que les descriptions, les produits affectés, les références ou d'autres informations s'améliorent.
Points clés
Format d'identifiantUn identifiant CVE combine le préfixe « CVE », une année et un numéro de séquence ; l'année fait partie de l'identifiant et n'indique pas de manière fiable quand la découverte, l'exploitation ou la correction a eu lieu.
Rôle de l'enregistrementUn CVE Record fournit une identité commune et des données descriptives essentielles afin que les avis, bases de données, inventaires et outils de sécurité puissent échanger des informations sur la même vulnérabilité divulguée.
Processus côté utilisateurConfirmer le produit et la version affectés auprès des avis faisant autorité, puis combiner l'enregistrement avec le contexte de déploiement, la sévérité, les preuves d'exploitation et les recommandations de remédiation.
Limite importanteToutes les failles de sécurité ne reçoivent pas d'identifiant CVE, et la présence, l'absence, l'ancienneté ou le numéro d'un identifiant n'établit ni la sévérité, ni l'exploitabilité, ni la qualité de la divulgation, ni la disponibilité d'un correctif, ni le risque pour l'organisation.