Common Vulnerabilities and Exposures (CVE)
đ ïž Open Vulnerability Assessment Language (OVAL)
LâOpen Vulnerability Assessment Language (OVAL) est un standard international ouvert de sĂ©curitĂ© informatique, soutenu notamment par le dĂ©partement amĂ©ricain de la sĂ©curitĂ© intĂ©rieure (DHS). Il permet dâĂ©valuer automatiquement lâĂ©tat dâun systĂšme sans exploitation directe, grĂące Ă une langue de description et des rĂ©fĂ©rentiels partagĂ©s. Plus de 7000 dĂ©finitions OVAL sont disponibles publiquement.
đ Processus dâanalyse OVAL

Le processus OVAL suit trois étapes :
Identification de la configuration systĂšme Ă tester.
Ăvaluation de lâĂ©tat courant du systĂšme.
Rapport sur les rĂ©sultats (vulnĂ©rable, non conforme, patchĂ©âŠ).
𧩠Types de définitions OVAL
Vulnerability
Vulnérabilités systÚme
Compliance
Conformité aux politiques de sécurité
Inventory
Présence de logiciels spécifiques
Patch
Application de correctifs
Les définitions OVAL sont au format XML et utilisent un identifiant structuré (ex : oval:org.mitre.oval:obj:1116
).
đ ïž OVAL est utilisĂ© par Nessus, OpenVAS et des programmes comme SCAP (Security Content Automation Protocol) pour automatiser la conformitĂ©.
đ Common Vulnerabilities and Exposures (CVE)
Le systĂšme CVE (Common Vulnerabilities and Exposures) est un rĂ©fĂ©rentiel public sponsorisĂ© par le DHS, qui rĂ©pertorie les vulnĂ©rabilitĂ©s de sĂ©curitĂ© Ă lâaide dâun identifiant unique (ex : CVE-2021-34527
).
Chaque CVE contient une description, des références techniques, et un niveau de criticité.
đ Conditions dâobtention dâun ID CVE
Un problĂšme peut recevoir un ID CVE sâil :
Est corrigible indépendamment,
Affecte un seul codebase,
Est reconnu par le fournisseur du logiciel.

đ§ Ătapes de la soumission dâun CVE
Identifier le besoin dâun CVE (vĂ©rifier que lâexploit rĂ©pond Ă la dĂ©finition dâune vulnĂ©rabilitĂ©).
Contacter le fournisseur du logiciel.
VĂ©rifier sâil existe un CNA (CVE Numbering Authority) affiliĂ©.
Utiliser le formulaire web CVE si nécessaire.
RĂ©ception dâun accusĂ© de rĂ©ception.
Validation et attribution dâun ID CVE.
Divulgation publique (aprĂšs accord du fournisseur).
Annonce officielle (publication publique).
Fournir des détails complémentaires pour le site CVE/NVD.
đ€ Responsible Disclosure
La divulgation responsable vise Ă signaler une vulnĂ©rabilitĂ© en privĂ© au fournisseur avant publication, afin dâĂ©viter lâexploitation criminelle (0-day). Ce processus contribue Ă une sĂ©curitĂ© collective plus robuste.
đ§Ș Exemples
VulnĂ©rabilitĂ© critique de type RCE dans lâinterface BIG-IP TMUI.
Permet une prise de contrĂŽle complĂšte du systĂšme sans authentification.
CVE-2021-34527 (PrintNightmare)
Vulnérabilité RCE dans le service Windows Print Spooler.
Permet à un attaquant authentifié de contrÎler un domaine entier.
đ§ En rĂ©sumĂ©
OVAL
Langage XML pour dĂ©crire lâĂ©tat des systĂšmes et dĂ©tecter des vulnĂ©rabilitĂ©s
CVE
Identifiant unique pour une vulnérabilité documentée et publiquement reconnue
Disclosure
Processus responsable de signalement pour limiter les risques de 0-day
Mis Ă jour