{"id":476522,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:54","modified_gmt":"2023-09-05T11:12:54","slug":"cve","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/fr\/wiki\/cve\/","title":{"rendered":"CVE"},"content":{"rendered":"<p>Common Vulnerabilities and Exposures (CVE) est un syst\u00e8me standard d\u2019identification et de publication des vuln\u00e9rabilit\u00e9s de cybers\u00e9curit\u00e9. Son objectif principal est de faciliter le partage et la distribution de donn\u00e9es sur les vuln\u00e9rabilit\u00e9s afin de permettre de meilleures strat\u00e9gies de d\u00e9fense et de favoriser la collaboration au sein de la communaut\u00e9 de la cybers\u00e9curit\u00e9.<\/p>\n<h2>Histoire et gen\u00e8se du CVE<\/h2>\n<p>Le concept de CVE est n\u00e9 \u00e0 la fin des ann\u00e9es 1990 au sein de la communaut\u00e9 de la s\u00e9curit\u00e9 informatique, principalement comme une initiative de MITRE Corporation. Le syst\u00e8me a \u00e9t\u00e9 lanc\u00e9 en septembre 1999 avec la premi\u00e8re liste CVE, une base de donn\u00e9es d&#039;identifiants standardis\u00e9s pour les vuln\u00e9rabilit\u00e9s connues en mati\u00e8re de cybers\u00e9curit\u00e9.<\/p>\n<p>L\u2019objectif initial du CVE \u00e9tait de fournir un langage commun pour discuter et partager des informations sur les vuln\u00e9rabilit\u00e9s. Avant l\u2019introduction de CVE, diff\u00e9rents fournisseurs et chercheurs utilisaient des noms et des descriptions diff\u00e9rents pour les m\u00eames vuln\u00e9rabilit\u00e9s, ce qui entra\u00eenait confusion et probl\u00e8mes de communication.<\/p>\n<h2>Comprendre le CVE<\/h2>\n<p>Chaque entr\u00e9e CVE comprend un num\u00e9ro d&#039;identification, une description et au moins une r\u00e9f\u00e9rence publique. Le num\u00e9ro d&#039;identification suit un format sp\u00e9cifique\u00a0: CVE-YYYY-NNNNN, o\u00f9 &quot;YYYY&quot; est l&#039;ann\u00e9e o\u00f9 l&#039;ID CVE a \u00e9t\u00e9 attribu\u00e9 ou la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 rendue publique, et &quot;NNNNN&quot; est un num\u00e9ro unique pour cette vuln\u00e9rabilit\u00e9.<\/p>\n<p>Le syst\u00e8me CVE ne fournit aucune information sur la gravit\u00e9 ou le risque associ\u00e9 \u00e0 une vuln\u00e9rabilit\u00e9 particuli\u00e8re. Cependant, il fournit une base de r\u00e9f\u00e9rence autour de laquelle d&#039;autres organisations, comme la base de donn\u00e9es nationale sur les vuln\u00e9rabilit\u00e9s (NVD), peuvent associer des m\u00e9tadonn\u00e9es suppl\u00e9mentaires, telles que des scores de risque ou des indices d&#039;exploitabilit\u00e9.<\/p>\n<h2>Structure interne et fonctionnalit\u00e9 du CVE<\/h2>\n<p>Le syst\u00e8me CVE fonctionne en attribuant un identifiant unique \u00e0 chaque vuln\u00e9rabilit\u00e9 connue. Cet identifiant aide les professionnels de la s\u00e9curit\u00e9 \u00e0 se r\u00e9f\u00e9rer \u00e0 une vuln\u00e9rabilit\u00e9 sp\u00e9cifique en utilisant un langage commun, ce qui facilite les efforts d&#039;att\u00e9nuation.<\/p>\n<p>Les identifiants CVE sont demand\u00e9s et attribu\u00e9s par les autorit\u00e9s de num\u00e9rotation CVE (CNA). Les CNA sont des organisations du monde entier qui se sont associ\u00e9es au programme CVE pour attribuer des identifiants CVE aux vuln\u00e9rabilit\u00e9s affectant les produits dans leur port\u00e9e distincte et convenue.<\/p>\n<p>La liste CVE, maintenue par MITRE, est ensuite mise \u00e0 jour avec ces nouvelles entr\u00e9es. Les bases de donn\u00e9es de vuln\u00e9rabilit\u00e9s, comme le NVD, extraient les donn\u00e9es de la liste CVE pour cr\u00e9er des listes de vuln\u00e9rabilit\u00e9s plus d\u00e9taill\u00e9es.<\/p>\n<h2>Principales caract\u00e9ristiques du CVE<\/h2>\n<ol>\n<li><strong>Identifiants standardis\u00e9s\u00a0:<\/strong> Chaque ID CVE fait r\u00e9f\u00e9rence \u00e0 une vuln\u00e9rabilit\u00e9 unique, ce qui \u00e9vite toute confusion lors de la discussion ou du partage d&#039;informations sur les vuln\u00e9rabilit\u00e9s.<\/li>\n<li><strong>Base de donn\u00e9es accessible au public\u00a0:<\/strong> La liste CVE est librement accessible au public, favorisant la transparence et la collaboration.<\/li>\n<li><strong>Adoption r\u00e9pandue:<\/strong> Les identifiants CVE sont largement utilis\u00e9s par les fournisseurs et les chercheurs en cybers\u00e9curit\u00e9 du monde entier, ce qui en fait une norme mondialement reconnue.<\/li>\n<li><strong>Langue commune:<\/strong> L\u2019utilisation d\u2019un identifiant commun contribue \u00e0 am\u00e9liorer la coordination et la collaboration en mati\u00e8re de cybers\u00e9curit\u00e9 en fournissant un moyen standard de discuter des vuln\u00e9rabilit\u00e9s individuelles.<\/li>\n<\/ol>\n<h2>Types de CVE<\/h2>\n<p>Il n&#039;existe pas de classification formelle des types CVE en soi, mais les vuln\u00e9rabilit\u00e9s peuvent \u00eatre class\u00e9es en fonction de diff\u00e9rents crit\u00e8res, tels que la zone qu&#039;elles affectent (par exemple, la m\u00e9moire, le syst\u00e8me d&#039;exploitation, l&#039;application), la mani\u00e8re dont elles peuvent \u00eatre exploit\u00e9es (par exemple, \u00e0 distance, local). ) et leur impact (par exemple, fuite de donn\u00e9es, panne du syst\u00e8me).<\/p>\n<p>Par exemple, en regardant comment les vuln\u00e9rabilit\u00e9s peuvent \u00eatre exploit\u00e9es, nous pouvons avoir\u00a0:<\/p>\n<table>\n<thead>\n<tr>\n<th>Vecteur d&#039;exploitation<\/th>\n<th>Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Locale<\/td>\n<td>L&#039;attaquant a besoin d&#039;un acc\u00e8s physique ou de privil\u00e8ges d&#039;utilisateur local pour exploiter la vuln\u00e9rabilit\u00e9.<\/td>\n<\/tr>\n<tr>\n<td>Adjacent<\/td>\n<td>L&#039;attaquant doit avoir acc\u00e8s au m\u00eame r\u00e9seau que le syst\u00e8me cible pour exploiter la vuln\u00e9rabilit\u00e9<\/td>\n<\/tr>\n<tr>\n<td>T\u00e9l\u00e9commande<\/td>\n<td>L&#039;attaquant peut exploiter la vuln\u00e9rabilit\u00e9 depuis Internet.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Utilisation, probl\u00e8mes et solutions li\u00e9s au CVE<\/h2>\n<p>Les CVE sont utilis\u00e9s par les professionnels de la cybers\u00e9curit\u00e9 pour identifier les vuln\u00e9rabilit\u00e9s, \u00e9valuer leur impact et concevoir des strat\u00e9gies d&#039;att\u00e9nuation. Cependant, ce syst\u00e8me n\u2019est pas sans d\u00e9fis. Notamment, le syst\u00e8me CVE peut \u00eatre lent \u00e0 attribuer des identifiants aux nouvelles vuln\u00e9rabilit\u00e9s, entra\u00eenant une lacune dans la couverture. De plus, comme CVE ne fournit pas d\u2019informations sur la gravit\u00e9 ou les risques, les organisations doivent s\u2019appuyer sur d\u2019autres ressources pour obtenir ces donn\u00e9es.<\/p>\n<p>Pour r\u00e9pondre \u00e0 ces probl\u00e9matiques, la communaut\u00e9 de la cybers\u00e9curit\u00e9 a d\u00e9velopp\u00e9 des outils et des ressources compl\u00e9mentaires. Par exemple, la base de donn\u00e9es nationale sur les vuln\u00e9rabilit\u00e9s fournit des scores de gravit\u00e9 et des m\u00e9tadonn\u00e9es suppl\u00e9mentaires pour chaque CVE, tandis que des organisations comme CERT\/CC et Zero Day Initiative attribuent souvent des identifiants temporaires aux nouvelles vuln\u00e9rabilit\u00e9s avant qu&#039;un identifiant CVE ne soit attribu\u00e9.<\/p>\n<h2>Comparaison avec des termes similaires<\/h2>\n<table>\n<thead>\n<tr>\n<th>Terme<\/th>\n<th>Description<\/th>\n<th>Comparaison avec CVE<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>CVSS<\/td>\n<td>Le Common Vulnerability Scoring System (CVSS) permet de capturer les principales caract\u00e9ristiques d&#039;une vuln\u00e9rabilit\u00e9 et de produire un score num\u00e9rique repr\u00e9sentant sa gravit\u00e9.<\/td>\n<td>Alors que CVE identifie les vuln\u00e9rabilit\u00e9s, CVSS les note en fonction de leur gravit\u00e9.<\/td>\n<\/tr>\n<tr>\n<td>CWE<\/td>\n<td>Common Weakness Enumeration (CWE) est une liste d\u00e9velopp\u00e9e par la communaut\u00e9 des faiblesses courantes en mati\u00e8re de s\u00e9curit\u00e9 logicielle. Il sert de langage commun pour d\u00e9crire ces faiblesses.<\/td>\n<td>Alors que CVE identifie des vuln\u00e9rabilit\u00e9s sp\u00e9cifiques, CWE d\u00e9crit les types de failles de s\u00e9curit\u00e9 pouvant conduire \u00e0 des vuln\u00e9rabilit\u00e9s.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectives futures et technologies li\u00e9es \u00e0 la CVE<\/h2>\n<p>\u00c0 mesure que les menaces de cybers\u00e9curit\u00e9 continuent d\u2019\u00e9voluer, le syst\u00e8me CVE devra \u00e9galement s\u2019adapter. Les am\u00e9liorations futures du syst\u00e8me CVE pourraient inclure la d\u00e9tection et le reporting automatis\u00e9s des vuln\u00e9rabilit\u00e9s, des port\u00e9es \u00e9largies pour les CNA et l&#039;int\u00e9gration des technologies d&#039;intelligence artificielle (IA) et d&#039;apprentissage automatique (ML) pour l&#039;analyse pr\u00e9dictive.<\/p>\n<h2>Serveurs proxy et CVE<\/h2>\n<p>Les serveurs proxy, comme ceux fournis par OneProxy, peuvent \u00eatre \u00e0 la fois des cibles et des outils dans le cadre du CVE. En tant que cibles, les vuln\u00e9rabilit\u00e9s du logiciel du serveur proxy peuvent recevoir leurs propres identifiants CVE si elles pr\u00e9sentent un risque de s\u00e9curit\u00e9. En tant qu&#039;outils, les serveurs proxy peuvent \u00eatre configur\u00e9s pour att\u00e9nuer l&#039;impact de certaines vuln\u00e9rabilit\u00e9s, par exemple en filtrant le trafic malveillant li\u00e9 \u00e0 un CVE connu.<\/p>\n<h2>Liens connexes<\/h2>\n<ol>\n<li><a href=\"https:\/\/cve.mitre.org\/\" target=\"_new\" rel=\"noopener nofollow\">MITRE CVE<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/\" target=\"_new\" rel=\"noopener nofollow\">Base de donn\u00e9es nationale sur la vuln\u00e9rabilit\u00e9<\/a><\/li>\n<li><a href=\"https:\/\/www.cvedetails.com\/\" target=\"_new\" rel=\"noopener nofollow\">D\u00e9tails du CVE<\/a><\/li>\n<li><a href=\"https:\/\/www.cert.org\/\" target=\"_new\" rel=\"noopener nofollow\">CERT\/CC<\/a><\/li>\n<li><a href=\"https:\/\/www.zerodayinitiative.com\/\" target=\"_new\" rel=\"noopener nofollow\">Initiative Jour Z\u00e9ro<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476523,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476522","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>An In-depth Overview of Common Vulnerabilities and Exposures (CVE)<\/mark>","faq_items":[{"question":"What is the Common Vulnerabilities and Exposures (CVE) system?","answer":"<p>The Common Vulnerabilities and Exposures (CVE) system is a standardized approach to identifying and publishing cybersecurity vulnerabilities. It provides a common language for the cybersecurity community to share and discuss information about vulnerabilities.<\/p>"},{"question":"When and why was the CVE system introduced?","answer":"<p>The CVE system was introduced in September 1999 by the MITRE Corporation. The primary aim was to provide a standard language for discussing and sharing information about vulnerabilities, which previously lacked standardization leading to miscommunication and confusion.<\/p>"},{"question":"What information does a CVE Entry include?","answer":"<p>A CVE Entry includes an identification number, a description, and at least one public reference. The identification number follows a specific format: CVE-YYYY-NNNNN, where \"YYYY\" is the year the CVE ID was assigned or the vulnerability was made public, and \"NNNNN\" is a unique identifier for the vulnerability.<\/p>"},{"question":"How does the CVE system work?","answer":"<p>The CVE system assigns a unique identifier to each known vulnerability, which is done by CVE Numbering Authorities (CNAs). These are partner organizations of the CVE Program who assign CVE IDs to vulnerabilities within their agreed-upon scope. The main CVE List is updated with these new entries and this list is used by various vulnerability databases to create detailed vulnerability listings.<\/p>"},{"question":"What are the key features of the CVE system?","answer":"<p>The key features of the CVE system include standardized identifiers for each vulnerability, a publicly accessible database, widespread adoption among cybersecurity vendors and researchers, and the provision of a common language to improve cybersecurity coordination and collaboration.<\/p>"},{"question":"What types of vulnerabilities can be found in the CVE system?","answer":"<p>The CVE system does not classify vulnerabilities into types. However, vulnerabilities can be grouped based on different criteria such as the area they impact (like memory, OS, or application), how they can be exploited (such as remotely or locally), and the impact they have (like data leakage or system crash).<\/p>"},{"question":"What are some challenges associated with using the CVE system?","answer":"<p>Challenges with the CVE system include slow assignment of identifiers to new vulnerabilities and the absence of severity or risk information for each vulnerability. However, these challenges are mitigated by complementary tools and resources like the National Vulnerability Database and organizations like CERT\/CC and Zero Day Initiative.<\/p>"},{"question":"How do the CVE, CVSS, and CWE systems differ?","answer":"<p>The CVE system provides standardized identifiers for known vulnerabilities. The Common Vulnerability Scoring System (CVSS) provides severity scores for vulnerabilities. The Common Weakness Enumeration (CWE) is a list of common software security weaknesses.<\/p>"},{"question":"What future technologies and advancements are expected in the CVE system?","answer":"<p>The future of the CVE system may include automated vulnerability detection and reporting, expanded scopes for CNAs, and integration with artificial intelligence and machine learning technologies for predictive analysis.<\/p>"},{"question":"How are proxy servers related to the CVE system?","answer":"<p>Proxy servers can be both targets and tools in the context of CVE. As targets, vulnerabilities in proxy server software may receive their own CVE IDs. As tools, proxy servers can be configured to mitigate the impact of some vulnerabilities by filtering malicious traffic related to a known CVE.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/476522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/476522\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media\/476523"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media?parent=476522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}