Catalogue CISA KEV · mis à jour le 2021-12-15
Failles exploitées ajoutées en décembre 2021
Ce que la CISA a ajouté à son catalogue des failles activement exploitées en décembre 2021.
- 20failles exploitées
- 4utilisées par des rançongiciels
- 20produits concernés
- 2021-12-01première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Microsoft Windows AppX Installer Spoofing Vulnerability
CVE-2021-43890 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-12-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Google Chromium V8 : utilisation de mémoire après libération
CVE-2021-4102 Répandu ici |
Chromium V8
|
Installer les mises à jour publiées par l'éditeur. | 2021-12-15 | Non constaté à ce jour |
|
Zoho Desktop Central : contournement d'authentification
CVE-2021-44515 |
Desktop Central
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Linux Kernel : gestion des privilèges défaillante
CVE-2019-13272 Répandu ici |
Kernel
Linux |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Realtek Jungle SDK : exécution de code à distance
CVE-2021-35394 |
Jungle Software Development Kit (SDK)
Realtek |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Sonatype Nexus Repository Manager Incorrect Access Control Vulnerability
CVE-2019-7238 |
Nexus Repository Manager
Sonatype |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici |
Solr
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Fortinet FortiOS Arbitrary File Download
CVE-2021-44168 Répandu ici |
FortiOS
Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Embedthis GoAhead : exécution de code à distance
CVE-2017-17562 |
GoAhead
Embedthis |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149 |
JBoss Application Server
Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Red Hat Linux JBoss Seam 2 : exécution de code à distance
CVE-2010-1871 |
JBoss Seam 2
Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Fuel CMS : injection SQL
CVE-2020-17463 |
Fuel CMS | Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Pi-Hole AdminLTE : exécution de code à distance
CVE-2020-8816 |
AdminLTE
Pi-hole |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
MongoDB mongo-express : exécution de code à distance
CVE-2019-10758 |
mongo-express
MongoDB |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici |
Log4j2
Apache |
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Qualcomm Multiple Chipsets : validation d'entrée insuffisante
CVE-2020-11261 |
Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Qualcomm |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
MikroTik Router OS : traversée de répertoire
CVE-2018-14847 Répandu ici |
RouterOS
MikroTik |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
Zoho ManageEngine ServiceDesk : contournement d'authentification
CVE-2021-37415 |
ManageEngine ServiceDesk Plus (SDP)
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
Apache HTTP : falsification de requête côté serveur
CVE-2021-40438 Répandu ici |
Apache | Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
Zoho ManageEngine ServiceDesk Plus : exécution de code à distance
CVE-2021-44077 |
ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
Questions fréquentes
Combien de failles exploitées ont été signalées en décembre 2021 ?
La CISA a ajouté 20 vulnérabilité(s) à son catalogue en décembre 2021.
Quels éditeurs sont les plus touchés en décembre 2021 ?
Apache (3), Zoho (3), Red Hat (2), Embedthis (1), Fortinet (1).
Mois voisins
Éditeurs touchés en décembre 2021
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.