Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Comprendre les failles

Les divulgations d'information

Le logiciel donne des informations qu'il aurait dû garder.

Ce que c'est

Toutes les fuites ne viennent pas d'une intrusion. Un message d'erreur trop bavard, une page d'état laissée accessible, une sauvegarde déposée dans un dossier public, une communication qui circule sans chiffrement : le logiciel fonctionne comme prévu, et livre au passage des informations qui n'étaient pas destinées à sortir.

Ce qu'un attaquant peut en obtenir

Prises isolément, ces informations paraissent anodines : une version de logiciel, un nom de serveur, une adresse interne. Rassemblées, elles constituent le repérage qui précède une attaque. Et certaines fuites sont directement graves : identifiants transmis en clair sur un réseau partagé, données personnelles accessibles sans authentification.

Ce qui protège

  • Désactiver le mode de développement sur le site en production. C'est la mesure la plus rentable de cette liste, et la plus souvent oubliée.
  • Servir tout le site en HTTPS, y compris les pages qui semblent publiques : sur un réseau Wi-Fi partagé, ce qui circule en clair est lisible par tout le monde.
  • Vérifier que les sauvegardes ne sont pas déposées dans un dossier accessible depuis le web.

Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.

Pourquoi ce défaut revient si souvent

Parce que les réglages qui aident pendant le développement — messages d'erreur détaillés, pages de diagnostic — sont utiles, et que rien n'empêche techniquement de les laisser actifs en production.

Ce qui doit vous alerter

Des pages d'erreur qui affichent des chemins de fichiers ou des requêtes, une page de diagnostic accessible sans mot de passe.

Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.

Des failles de cette famille, actuellement exploitées

Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.

VulnérabilitéProduit Ce qu'il faut faire
Fortinet FortiOS : divulgation d'informations sensibles
CVE-2025-68686
FortiOS Cesser d'utiliser le produit.

Chercher un produit

Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :

Les autres familles : voir le sommaire.