Comprendre les failles
Les divulgations d'information
Le logiciel donne des informations qu'il aurait dû garder.
Ce que c'est
Toutes les fuites ne viennent pas d'une intrusion. Un message d'erreur trop bavard, une page d'état laissée accessible, une sauvegarde déposée dans un dossier public, une communication qui circule sans chiffrement : le logiciel fonctionne comme prévu, et livre au passage des informations qui n'étaient pas destinées à sortir.
Ce qu'un attaquant peut en obtenir
Prises isolément, ces informations paraissent anodines : une version de logiciel, un nom de serveur, une adresse interne. Rassemblées, elles constituent le repérage qui précède une attaque. Et certaines fuites sont directement graves : identifiants transmis en clair sur un réseau partagé, données personnelles accessibles sans authentification.
Ce qui protège
- Désactiver le mode de développement sur le site en production. C'est la mesure la plus rentable de cette liste, et la plus souvent oubliée.
- Servir tout le site en HTTPS, y compris les pages qui semblent publiques : sur un réseau Wi-Fi partagé, ce qui circule en clair est lisible par tout le monde.
- Vérifier que les sauvegardes ne sont pas déposées dans un dossier accessible depuis le web.
Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.
Pourquoi ce défaut revient si souvent
Parce que les réglages qui aident pendant le développement — messages d'erreur détaillés, pages de diagnostic — sont utiles, et que rien n'empêche techniquement de les laisser actifs en production.
Ce qui doit vous alerter
Des pages d'erreur qui affichent des chemins de fichiers ou des requêtes, une page de diagnostic accessible sans mot de passe.
Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.
Des failles de cette famille, actuellement exploitées
Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.
| Vulnérabilité | Produit | Ce qu'il faut faire |
|---|---|---|
|
Fortinet FortiOS : divulgation d'informations sensibles
CVE-2025-68686 |
FortiOS | Cesser d'utiliser le produit. |
Chercher un produit
Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :
Les autres familles : voir le sommaire.