# Qu'est-ce qu'une vulnérabilité ?

> Une vulnérabilité (vulnerability) est une faiblesse ou une condition défavorable dans un système, un produit, un processus, une mesure ou une implémentation, qu'une menace pourrait exploiter ou qu'un événement pourrait déclencher, causant des conséquences de sécurité non intentionnelles.

- URL canonique: https://yellowcube.eu/fr/glossary/vulnerability/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle peut naître de la conception, du code, de la configuration, du déploiement, d'une procédure ou d'une dépendance. Le terme décrit la faiblesse elle-même — ni un exploit, ni une attaque, ni la combinaison de probabilité et d'impact qui constitue le risque.

Qu'une vulnérabilité compte dans un environnement donné dépend des versions affectées, du déploiement, de l'accessibilité, des mesures en place, des chemins d'attaque disponibles et des conséquences d'une compromission. Ces facteurs doivent éclairer le traitement sans modifier la définition sous-jacente.

### Points clés

- **Origines possibles:** Les vulnérabilités peuvent résulter d'hypothèses erronées, d'erreurs d'implémentation, de paramètres par défaut non sûrs, de mesures manquantes, d'une composition à risque, d'erreurs d'exploitation ou de faiblesses héritées de tiers.
- **Preuves et validation:** Les constatations peuvent provenir de la recherche, de tests, de scans, de revues de code, d'analyses d'incidents, d'avis de fournisseurs ou de divulgations coordonnées, et exigent souvent une confirmation dans l'environnement réel.
- **Options de traitement:** Selon le contexte, une organisation peut corriger la faiblesse, réduire l'exposition, ajouter un contrôle compensatoire, retirer le composant affecté ou accepter explicitement le risque résiduel.
- **Limite importante:** Découvrir une vulnérabilité ne prouve ni qu'elle est accessible, ni qu'elle est exploitable, ni qu'elle est activement exploitée, ni qu'elle aurait un fort impact dans tout déploiement ; l'absence de constatation ne prouve pas non plus qu'il n'existe aucune vulnérabilité.

### Termes associés

[Exploit](<https://yellowcube.eu/fr/glossary/exploit/>) · [Erreur de configuration de sécurité](<https://yellowcube.eu/fr/glossary/security-misconfiguration/>) · [Vulnérabilité zero-day](<https://yellowcube.eu/fr/glossary/zero-day-vulnerability/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>)

### Sources

[NIST : Vulnerabilities](https://csrc.nist.gov/topics/security-and-privacy/risk-management/vulnerabilities) · [Glossaire NIST : Vulnerability](https://csrc.nist.gov/glossary/term/vulnerability) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

