À propos du projet
La National Vulnerability Database (NVD) est le référentiel officiel du gouvernement américain géré par le NIST. Il s’agit essentiellement d’un référentiel centralisé de données de vulnérabilité standardisées à l’aide du Security Content Automation Protocol (SCAP). L'objectif principal du projet est d'automatiser les processus de gestion des vulnérabilités, d'évaluation de la sécurité et de tests de conformité. Site Web de la NVD. niste. gov n’est pas un produit commercial. Il s'agit d'une ressource d'État, comme le confirme le . gov et en utilisant une connexion HTTPS sécurisée. Il est important que les utilisateurs comprennent que si vous voyez un avertissement indiquant que vous consultez une page dans un cadre non autorisé, il s'agit d'une défense intégrée contre d'éventuelles attaques de détournement de clic. Le site nécessite également que JavaScript soit activé pour bénéficier de toutes les fonctionnalités.
Orientations principales
Le contenu de NVD est construit autour de plusieurs bases de données clés. Le projet regroupe des informations sur :
- Erreurs logiciellesDescriptions détaillées des vulnérabilités logicielles, y compris leur impact et leurs mesures.
- Produits :Répertoire CPE (Common Platform Enumeration), qui vous permet d'identifier avec précision les produits et versions logiciels.
- Metriques :Évaluer la gravité des menaces via le système CVSS (Common Vulnerability Scoring System). Des calculatrices pour les versions 2.0, 3.x et la nouvelle 4.0 sont disponibles sur le site.
- Listes de contrôle :Liens vers les normes de sécurité et les listes de contrôle.
Les utilisateurs peuvent rechercher des données via des outils de statistiques et de visualisation. Les données sont également fournies sous forme de flux pour une importation automatique dans les systèmes de surveillance. Une attention particulière est accordée aux types de faiblesses, qui permettent de classer les erreurs en catégories.
Fonctionnalités du site
L'interface NVD s'adresse à un public technique : spécialistes de la cybersécurité, auditeurs et développeurs. La caractéristique clé est la pertinence des données. La page principale affiche toujours les 20 derniers ID de vulnérabilité indexés avec une brève description et le niveau de risque (gravité CVSS). L'analyse des mises à jour récentes montre une forte densité de publications. Par exemple, fin décembre 2025 et début février 2026, de nombreux correctifs critiques ont été enregistrés pour des produits populaires :
- Composer (PHP) :Vulnérabilité qui permet d'injecter des caractères ANSI dans la sortie du terminal.
- Dell Wyse Management Suite :Une série de problèmes, notamment XSS, contournement de sécurité et téléchargements de fichiers non autorisés.
- Firefox et Thunderbird : Erreurs de mémoire (utilisation après libération, lecture hors limites), qui pourraient théoriquement conduire à l'exécution de code arbitraire.
- Google Chrome :Problèmes dans les composants Media, Tint et DevTools liés à l'accès à la mémoire et à l'injection de scripts.
- janet-lang :Erreurs de lecture hors limites dans les fonctions de compilation et de chaîne.
Cette dynamique souligne le rôle de NVD en tant que source rapide d'informations sur les menaces actuelles. Le site propose également des outils pour citer des données, notamment le DOI (Digital Object Identifier), qui est important à des fins scientifiques et de reporting.
Coordonnées
Le projet appartient au gouvernement américain. L'adresse officielle du siège social est 100 Bureau Drive, Gaithersburg, MD 20899. Pour les problèmes non directement liés à la base de données de vulnérabilités (tels que les incidents ou le support technique), le centre des opérations de sécurité US-CERT est disponible.
E-mail :Disponible sur le site Web.
Téléphone :1-888-282-0870.
FAQ
FAQ
Qu'est-ce que NVD et pourquoi est-il nécessaire ?
NVD est une base de données nationale de vulnérabilités aux États-Unis. Il standardise les informations sur les erreurs de sécurité à l'aide du protocole SCAP. Cela vous permet d'automatiser la vérification de la conformité des systèmes aux normes et de répondre rapidement aux nouvelles menaces.
Comment évaluer la gravité d'une vulnérabilité trouvée ?
Les métriques CVSS (Common Vulnerability Scoring System) sont utilisées à cet effet. Sur le site de nvd. niste. gov, des calculateurs en ligne sont disponibles pour toutes les versions majeures de la norme : v2. 0, v3. x et la dernière v4. 0.
Les données sur les NVD peuvent-elles être utilisées dans des travaux scientifiques ?
Oui. Pour une citation correcte de la base de données, le NIST fournit un identifiant d'objet numérique (DOI). Des instructions détaillées pour créer des liens sont disponibles dans la section documentation du site.
Pourquoi le site nécessite-t-il JavaScript ?
Les fonctionnalités du portail, y compris la recherche, la visualisation des données et les calculateurs CVSS, dépendent entièrement des scripts côté client. Sans JavaScript activé, l'accès aux outils de base sera limité.
Où dois-je contacter si un cyber-incident est détecté ?
Si la question ne concerne pas seulement la recherche d'informations sur une vulnérabilité, mais aussi sur une attaque réelle ou un problème de sécurité technique, vous devez contacter le centre des opérations de sécurité de l'US-CERT en appelant le 1-888-282-0870 ou via son e-mail.
.