Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2021-12-15

Failles exploitées ajoutées en décembre 2021

Ce que la CISA a ajouté à son catalogue des failles activement exploitées en décembre 2021.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft Windows AppX Installer Spoofing Vulnerability
CVE-2021-43890 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-12-15 Oui, utilisée dans des campagnes de rançongiciel
Google Chromium V8 : utilisation de mémoire après libération
CVE-2021-4102 Répandu ici
Chromium V8
Google
Installer les mises à jour publiées par l'éditeur. 2021-12-15 Non constaté à ce jour
Zoho Desktop Central : contournement d'authentification
CVE-2021-44515
Desktop Central
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Linux Kernel : gestion des privilèges défaillante
CVE-2019-13272 Répandu ici
Kernel
Linux
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Realtek Jungle SDK : exécution de code à distance
CVE-2021-35394
Jungle Software Development Kit (SDK)
Realtek
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Sonatype Nexus Repository Manager Incorrect Access Control Vulnerability
CVE-2019-7238
Nexus Repository Manager
Sonatype
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici
Solr
Apache
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Fortinet FortiOS Arbitrary File Download
CVE-2021-44168 Répandu ici
FortiOS
Fortinet
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Embedthis GoAhead : exécution de code à distance
CVE-2017-17562
GoAhead
Embedthis
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149
JBoss Application Server
Red Hat
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
Red Hat Linux JBoss Seam 2 : exécution de code à distance
CVE-2010-1871
JBoss Seam 2
Red Hat
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Fuel CMS : injection SQL
CVE-2020-17463
Fuel CMS Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Pi-Hole AdminLTE : exécution de code à distance
CVE-2020-8816
AdminLTE
Pi-hole
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
MongoDB mongo-express : exécution de code à distance
CVE-2019-10758
mongo-express
MongoDB
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici
Log4j2
Apache
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
Qualcomm Multiple Chipsets : validation d'entrée insuffisante
CVE-2020-11261
Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Qualcomm
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
MikroTik Router OS : traversée de répertoire
CVE-2018-14847 Répandu ici
RouterOS
MikroTik
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
Zoho ManageEngine ServiceDesk : contournement d'authentification
CVE-2021-37415
ManageEngine ServiceDesk Plus (SDP)
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
Apache HTTP : falsification de requête côté serveur
CVE-2021-40438 Répandu ici
Apache Installer les mises à jour publiées par l'éditeur. 2021-12-01 Oui, utilisée dans des campagnes de rançongiciel
Zoho ManageEngine ServiceDesk Plus : exécution de code à distance
CVE-2021-44077
ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour

Questions fréquentes

Combien de failles exploitées ont été signalées en décembre 2021 ?

La CISA a ajouté 20 vulnérabilité(s) à son catalogue en décembre 2021.

Quels éditeurs sont les plus touchés en décembre 2021 ?

Apache (3), Zoho (3), Red Hat (2), Embedthis (1), Fortinet (1).

Mois voisins

Éditeurs touchés en décembre 2021

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.