flawopen.com/Sévérité expliquée

Que signifie réellement un score CVSS pour mon application ?

Page de référence — analyse et triage défensif
💡 Résumé Pratique (ELI5)

Le système CVSS (Common Vulnerability Scoring System) convertit la gravité d'une vulnérabilité en une note de 0.0 à 10.0. Mais ce chiffre seul ne révèle pas l'urgence réelle pour votre application : vous devez analyser les composantes du calcul, et non uniquement le chiffre final.

L'échelle en termes simples

Pourquoi le score brut peut être trompeur

Un score de 9.8 dans une bibliothèque que votre code n'appelle jamais sur un flux exposé à des données externes ne représente aucun danger immédiat pour vous. En revanche, un score de 6.5 sur un point de terminaison public traitant des requêtes non authentifiées peut présenter un risque pratique bien plus élevé. Le CVSS évalue l'exploitabilité et l'impact technique de manière abstraite, sans tenir compte de votre architecture concrète ni de la sensibilité de vos données.

Les composantes du score

Vecteur d'Attaque (Attack Vector) — comment l'attaquant atteint-il la faille ?

Accessible via le réseau (pire cas) contre accès local ou physique requis. Une vulnérabilité réseau obtient un score nettement supérieur car elle est exposée à une multitude d'attaquants distants.

Privilèges Requis (Privileges Required) — faut-il un compte authentifié ?

'Aucun' obtient un score plus élevé que 'compte authentifié requis' : une faille sans authentification peut être exploitée par n'importe qui accédant au service.

Impact (Impact) — que peut accomplir l'attaquant ?

Noté séparément pour la confidentialité (lecture illégitime), l'intégrité (altération des données) et la disponibilité (interruption de service). Une faille frappant les trois piliers obtient un score maximal.

FAQ

Faut-il toujours corriger un 9.8 avant un 6.5 ?

Généralement oui, mais vérifiez d'abord la joignabilité : un 9.8 inaccessible dans une branche de code morte a une priorité réelle bien moindre qu'un 6.5 sur votre route de production active.

Le score CVSS est-il le seul facteur décisionnel ?

Non : l'exploitation active in-the-wild (catalogue CISA KEV), la joignabilité dans votre infrastructure et la sensibilité des données exposées sont tout aussi déterminantes.

References