Calculateur CVSS 4.0 et 3.1

Calculez le score de gravité d'une vulnérabilité selon l'algorithme officiel FIRST : score, sévérité, nomenclature CVSS-B à CVSS-BTE et vecteur à partager. Chaque métrique est expliquée en langage simple, et l'outil montre ce qui fait monter le score.

Gratuit Sans compte 100 % dans votre navigateur

Votre vecteur CVSS

Bêta

Formats acceptés : CVSS:4.0/…, CVSS:3.1/… et CVSS:3.0/…, contrôlés strictement selon les spécifications FIRST (casse, ordre en 4.0, doublons, métriques obligatoires).

Exemples :
0,0 Aucune
CVSS-B CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:N/SA:N

Métriques

Choisissez une valeur par métrique. Survolez une valeur, ou parcourez-la au clavier avec les flèches, pour lire son explication. Le score se met à jour à chaque clic.

Méthode

Comment le score est calculé

L'outil applique les algorithmes publiés par FIRST, sans barème maison : le même vecteur donne le même score qu'avec le calculateur de référence. Le calcul est séparé de l'interface et vérifié automatiquement sur des jeux de tests indépendants.

CVSS 4.0

Le vecteur est d'abord rangé dans un « MacroVector » : six niveaux d'équivalence (EQ1 à EQ6) qui regroupent exploitabilité, complexité, impact sur le système vulnérable, impact en aval, exploitation connue et exigences de sécurité. FIRST publie un score de référence pour chacun des 270 MacroVectors. Le score final part de ce score de référence et s'en écarte proportionnellement à la distance de sévérité entre votre vecteur et le vecteur le plus grave du même MacroVector, moyenne faite sur les niveaux voisins. Il est ensuite arrondi au dixième.

Une métrique non renseignée prend la valeur prévue par la spécification : « Attaquée » pour la maturité de l'exploitation, « Élevée » pour les exigences de sécurité. Les métriques complémentaires n'ont aucun effet sur le score. La nomenclature indique les groupes utilisés : CVSS-B (base), CVSS-BT (base et menace), CVSS-BE (base et environnement), CVSS-BTE (les trois).

Origine du code : portage du calculateur officiel de FIRST (dépôt FIRSTdotorg/cvss-v4-calculator, © 2023 FIRST.ORG, Inc., Red Hat et contributeurs, licence BSD à 2 clauses), avec l'arrondi final corrigé en novembre 2024 dans le dépôt de référence RedHatProductSecurity/cvss-v4-calculator. La notice de licence complète figure dans le code source de l'outil (/outils/js/cvss-moteur.js).

CVSS 3.1 (et 3.0)

Score de base : sous-score d'impact (confidentialité, intégrité, disponibilité, avec une formule différente si la portée est modifiée) plus sous-score d'exploitabilité (8,22 × vecteur × complexité × privilèges × interaction), plafonné à 10. Score temporel : score de base multiplié par la maturité du code d'exploitation, le niveau de correction et la confiance dans le rapport. Score environnemental : même calcul avec vos métriques modifiées et les exigences de sécurité de l'actif.

Chaque étape est arrondie au dixième supérieur avec la fonction Roundup de l'annexe A de la spécification 3.1, qui calcule en nombres entiers pour éviter les erreurs d'arrondi des ordinateurs. Un vecteur CVSS:3.0 est calculé avec les formules 3.0 (score environnemental en portée modifiée légèrement différent) et le même arrondi exact : pour de rares vecteurs 3.0, l'ancien calculateur FIRST 3.0, qui arrondit en virgule flottante, affiche 0,1 de plus (par exemple 9,3 au lieu de 9,2 pour un score temporel égal à 10,0 × 0,92). Le score affiché est le plus complet : environnemental s'il est renseigné, sinon temporel, sinon de base.

Vérification

Avant publication (03/10/2026), le moteur de calcul a été comparé, vecteur par vecteur, aux 785 133 vecteurs de test de la bibliothèque Red Hat (RedHatProductSecurity/cvss : 579 918 en 4.0, 205 215 en 3.1 et 3.0, tous les groupes de métriques), puis au calculateur de référence 4.0 et à 1 095 scores publiés par la NVD pour des CVE réelles : aucun écart. Un jeu de 154 vecteurs de référence est relancé à chaque modification.

Les anciennes copies du calculateur 4.0 (avant novembre 2024) arrondissaient environ un vecteur de base sur deux cents à 0,1 en dessous, par exemple 8,5 au lieu de 8,6. L'outil applique la correction publiée depuis.

Limites

Un score CVSS mesure la gravité technique d'une vulnérabilité, pas le risque pour votre organisation : il ne dit rien de la valeur de vos données, de votre exposition réelle ni de l'urgence de corriger. Les groupes Menace et Environnement le rapprochent de votre situation, sans remplacer une analyse de risque.

L'outil calcule le score d'un vecteur : il ne recherche pas les CVE et ne vérifie pas que le vecteur choisi décrit correctement une vulnérabilité. Le tableau « ce qui fait monter le score » est une aide à la lecture propre à cet outil, pas une donnée de la spécification. CVSS 2.0 n'est pas pris en charge.

Échelle de sévérité (identique en 4.0 et 3.1)

  1. Aucune0,0
  2. Faible0,1 – 3,9
  3. Moyenne4,0 – 6,9
  4. Élevée7,0 – 8,9
  5. Critique9,0 – 10,0

Questions fréquentes

Quelle différence entre CVSS-B, CVSS-BT, CVSS-BE et CVSS-BTE ?

C'est la nomenclature imposée par CVSS 4.0 pour dire quels groupes de métriques ont servi au calcul : B pour Base, T pour Threat (menace), E pour Environmental (environnement). Le score publié par un éditeur ou par la NVD est en général un CVSS-B, voire un CVSS-BT ; un CVSS-BTE tient compte de l'exploitation connue et de votre contexte. Deux scores de nomenclatures différentes ne se comparent pas directement.

Pourquoi le score 4.0 diffère-t-il du score 3.1 de la même faille ?

Les deux versions n'ont ni les mêmes métriques ni la même méthode de calcul : la 4.0 ajoute les prérequis d'attaque et l'interaction passive ou active, remplace la « portée » par l'impact sur les systèmes en aval, et calcule le score à partir de MacroVectors plutôt que de formules. Un vecteur 3.1 ne se convertit pas automatiquement en 4.0 : il faut réévaluer chaque métrique.

Pourquoi mon vecteur 4.0 est-il refusé alors qu'il paraît correct ?

La spécification 4.0 impose l'ordre des métriques, les majuscules, l'absence de doublons et toutes les métriques de base. Le message d'erreur indique l'élément en cause. Si seul l'ordre est faux, le bouton « Remettre les métriques dans l'ordre » corrige le vecteur. En 3.1, la spécification admet n'importe quel ordre.

Comment ouvrir directement un vecteur dans l'outil ?

Ajoutez le vecteur après « # » à l'adresse de la page, par exemple qorsec.ma/outils/cvss.html#CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Le bouton « Copier le lien » produit ce lien pour le vecteur affiché. La forme ?vector=… est aussi acceptée.

Mon vecteur est-il envoyé quelque part ?

Non. Le calcul a lieu dans votre navigateur et l'outil n'interroge aucun service. Le lien de partage place le vecteur après le signe #, partie de l'adresse qui n'est jamais transmise au serveur.

Passez de l'outil à la plateforme.

Historique, travail à plusieurs et rapports : l'abonnement cloud hébergé au Maroc est en accès anticipé.