Passer au contenu principal
Cette page est affichée à l'aide de traduction automatique. Voulez-vous afficher la version originale en anglais?

Augmenter la transparence des vulnérabilités avec fournisseur-ADP

Depuis 2024, la Cybersecurity and Infrastructure Security Agency (CISA) a mis en œuvre le programme « Vulnrichment » pour enrichir les données CVE avec des informations supplémentaires. L'objectif est de donner un contexte supplémentaire et d'aider les défenseurs à évaluer le risque spécifique de ces vulnérabilités. Chaque CVE de cve.org ou github a un conteneur d'éditeur de données autorisé (ADP) où ces données sont stockées.

Au niveau suivant, Siemens PSIRT préconisait une extension supplémentaire de ceci : Le Fournisseur-ADP (SADP), qui a été piloté au cours des derniers mois et finalement introduit en avril 2026. Le SADP est pratique si un fournisseur comme Siemens veut ajouter des informations à une vulnérabilité, qui provient d'une dépendance en amont.

À titre d'exemple, nous pouvons prendre CVE-2025-2884. Cette vulnérabilité provient de TCG TPM2.0 et a un score CVSS de 6,6. Siemens a publié un avis à ce sujet, à savoir SSA-628843 pour informer les clients et les fournisseurs de scanners de sécurité que certains produits Siemens utilisent ce composant et héritent de la vulnérabilité. Cependant, certaines personnes ne suivent pas directement les avis de Security de Siemens et ne prennent pas leurs informations, par exemple de cve.org — et ils peuvent maintenant être informés, aussi.

Avec l'approche SADP actuelle, nous nous attendons à ce que les scanners de vulnérabilité puissent augmenter les taux de « vrais positifs » pour les produits Siemens touchés. À l'avenir, lorsque Siemens se développe pour incorporer des données de produits « connues non affectées » dans SADP (informations actuellement disponibles uniquement par le biais des avis de sécurité et de la CSAF), nous nous attendons à ce que le nombre de « faux positifs » diminue. Les « faux positifs » se produisent lorsque des composants vulnérables sont installés dans un système, mais la vulnérabilité ne peut pas être exploitée.