# Qu'est-ce que le programme Common Vulnerabilities and Exposures (CVE) ?

> Common Vulnerabilities and Exposures (CVE) est un programme international qui attribue des identifiants stables aux vulnérabilités de cybersécurité divulguées publiquement et publie des enregistrements CVE (CVE Records) structurés dans la liste CVE (CVE List).

- URL canonique: https://yellowcube.eu/fr/glossary/common-vulnerabilities-and-exposures/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Un identifiant CVE permet aux fournisseurs, chercheurs, bases de données, outils et défenseurs de désigner le même problème divulgué sans dépendre de noms propres à chaque produit. Il identifie une vulnérabilité ; il n'attribue ni sévérité, ni confirmation d'exploitation, ni remédiation prescrite.

Des autorités de numérotation CVE autorisées (CVE Numbering Authorities, CNA) réservent les identifiants, déterminent si les problèmes satisfont aux règles du programme dans leur périmètre et publient les enregistrements dans la liste CVE. Les enregistrements peuvent être mis à jour à mesure que les descriptions, les produits affectés, les références ou d'autres informations s'améliorent.

### Points clés

- **Format d'identifiant:** Un identifiant CVE combine le préfixe « CVE », une année et un numéro de séquence ; l'année fait partie de l'identifiant et n'indique pas de manière fiable quand la découverte, l'exploitation ou la correction a eu lieu.
- **Rôle de l'enregistrement:** Un CVE Record fournit une identité commune et des données descriptives essentielles afin que les avis, bases de données, inventaires et outils de sécurité puissent échanger des informations sur la même vulnérabilité divulguée.
- **Processus côté utilisateur:** Confirmer le produit et la version affectés auprès des avis faisant autorité, puis combiner l'enregistrement avec le contexte de déploiement, la sévérité, les preuves d'exploitation et les recommandations de remédiation.
- **Limite importante:** Toutes les failles de sécurité ne reçoivent pas d'identifiant CVE, et la présence, l'absence, l'ancienneté ou le numéro d'un identifiant n'établit ni la sévérité, ni l'exploitabilité, ni la qualité de la divulgation, ni la disponibilité d'un correctif, ni le risque pour l'organisation.

### Termes associés

[Vulnérabilité](<https://yellowcube.eu/fr/glossary/vulnerability/>) · [National Vulnerability Database (NVD)](<https://yellowcube.eu/fr/glossary/national-vulnerability-database/>) · [Common Vulnerability Scoring System (CVSS)](<https://yellowcube.eu/fr/glossary/common-vulnerability-scoring-system/>) · [Divulgation coordonnée des vulnérabilités (CVD)](<https://yellowcube.eu/fr/glossary/coordinated-vulnerability-disclosure/>) · [Vulnérabilité zero-day](<https://yellowcube.eu/fr/glossary/zero-day-vulnerability/>)

### Sources

[CVE Program, Overview](https://www.cve.org/About/Overview) · [CVE Program, Glossary](https://www.cve.org/ResourcesSupport/Glossary) · [CVE Program, Structure](https://www.cve.org/ProgramOrganization/Structure)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

