# Qu'est-ce que le Common Vulnerability Scoring System (CVSS) ?

> Le Common Vulnerability Scoring System (CVSS) est un cadre maintenu par le Forum of Incident Response and Security Teams (FIRST) pour décrire les caractéristiques techniques d'une vulnérabilité et exprimer sa sévérité au moyen de métriques, d'une chaîne de vecteur et, pour les combinaisons notées, d'une valeur de 0,0 à 10,0.

- URL canonique: https://yellowcube.eu/fr/glossary/common-vulnerability-scoring-system/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

La version 4.0 de CVSS est la version courante. Elle fournit un langage technique ; un score CVSS n'est ni un risque métier, ni une probabilité d'exploitation, ni une priorité de remédiation obligatoire.

CVSS 4.0 sépare les métriques de base (Base) des métriques de menace (Threat) et d'environnement (Environmental), avec des métriques supplémentaires (Supplemental) qui apportent du contexte sans modifier le score. Publier la version et le vecteur complet préserve les hypothèses derrière un chiffre et permet à chaque utilisateur d'adapter l'évaluation à son environnement.

### Points clés

- **Métriques de base:** Elles décrivent les caractéristiques techniques intrinsèques et les impacts selon les hypothèses du cadre, indépendamment du déploiement d'un utilisateur donné et de l'information de menace du moment.
- **Affinement contextuel:** Les métriques de menace peuvent refléter la maturité de l'exploitation, tandis que les métriques environnementales permettent de tenir compte des mesures locales, des exigences et des conditions techniques modifiées.
- **Communication:** Utiliser le score avec son vecteur, sa version, son groupe de métriques, sa source et sa date d'évaluation ; des chiffres identiques peuvent sinon masquer des conditions d'attaque et des impacts substantiellement différents.
- **Limite importante:** CVSS ne mesure ni la valeur de l'actif, ni la conséquence métier, ni l'exposition, ni la probabilité d'attaque, ni le coût de remédiation, ni l'efficacité des mesures comme un modèle de risque complet ; une priorisation fondée uniquement sur le score peut donc mal orienter l'effort.

### Termes associés

[Vulnérabilité](<https://yellowcube.eu/fr/glossary/vulnerability/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/fr/glossary/common-vulnerabilities-and-exposures/>) · [National Vulnerability Database (NVD)](<https://yellowcube.eu/fr/glossary/national-vulnerability-database/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>)

### Sources

[FIRST : Common Vulnerability Scoring System](https://www.first.org/cvss/) · [FIRST : spécification CVSS v4.0](https://www.first.org/cvss/v4.0/specification-document) · [FIRST : guide d'implémentation CVSS v4.0](https://www.first.org/cvss/v4.0/implementation-guide)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

