Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2022-01-28

Failles exploitées ajoutées en janvier 2022

Ce que la CISA a ajouté à son catalogue des failles activement exploitées en janvier 2022.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Apple : corruption de mémoire
CVE-2022-22587 Répandu ici
iOS et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
SonicWall SMA 100 Appliances : débordement de tampon dans la pile
CVE-2021-20038
SMA 100 Appliances
SonicWall
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Oui, utilisée dans des campagnes de rançongiciel
Grandstream Networks UCM6200 Series : injection SQL
CVE-2020-5722
UCM6200
Grandstream
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
Microsoft Windows Background Intelligent Transfer Service (BITS) : gestion des privilèges défaillante
CVE-2020-0787 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Oui, utilisée dans des campagnes de rançongiciel
Intel Active Management Technology (AMT), Small Business Technology (SBT), et Standard Manageability : élévation de privilèges
CVE-2017-5689
Active Management Technology (AMT), Small Business Technology (SBT), et Standard Manageability
Intel
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
Microsoft Internet Explorer : corruption de mémoire
CVE-2014-1776 Répandu ici
Internet Explorer
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-6271
Bourne-Again Shell (Bash)
GNU
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-7169
Bourne-Again Shell (Bash)
GNU
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
Apache Struts 1 ActionForm : déni de service
CVE-2006-1547 Répandu ici
Struts 1
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-21 Non constaté à ce jour
Apache Struts 2 : validation d'entrée insuffisante
CVE-2012-0391 Répandu ici
Struts 2
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-21 Non constaté à ce jour
Microsoft Win32k : élévation de privilèges
CVE-2018-8453 Répandu ici
Win32k
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-21 Oui, utilisée dans des campagnes de rançongiciel
SolarWinds Serv-U : validation d'entrée insuffisante
CVE-2021-35247
Serv-U
SolarWinds
Installer les mises à jour publiées par l'éditeur. 2022-01-21 Non constaté à ce jour
October CMS : authentification défaillante
CVE-2021-32648
October CMS Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25296
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25297
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25298
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Aviatrix Controller Unrestricted Upload of File
CVE-2021-40870
Aviatrix Controller Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Microsoft Exchange Server : divulgation d'informations
CVE-2021-33766 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
VMware Server Side Request Forgery in vRealize Operations Manager API
CVE-2021-21975 Répandu ici
vRealize Operations Manager API
VMware
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Oui, utilisée dans des campagnes de rançongiciel
System Information Library for Node.JS : injection de commande
CVE-2021-21315 Répandu ici
System Information Library for Node.JS
Npm package
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
F5 BIG-IP Traffic Management Microkernel : débordement de tampon
CVE-2021-22991
BIG-IP Traffic Management Microkernel
F5
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Oracle Business Intelligence Enterprise Edition Path Transversal
CVE-2020-14864 Répandu ici
Intelligence Enterprise Edition
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Drupal core Un-restricted Upload of File
CVE-2020-13671 Répandu ici
Drupal core Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici
Airflow
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici
Airflow's Experimental API
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
VMware vCenter Server : contrôle d'accès défaillant
CVE-2021-22017 Répandu ici
vCenter Server
VMware
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Hikvision : validation d'entrée insuffisante
CVE-2021-36260
Security cameras web server
Hikvision
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Google Chrome Media : utilisation de mémoire après libération
CVE-2020-6572 Répandu ici
Chrome Media
Google
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Microsoft Win32k : élévation de privilèges
CVE-2019-1458 Répandu ici
Win32k
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Oui, utilisée dans des campagnes de rançongiciel
Microsoft WinVerifyTrust function : exécution de code à distance
CVE-2013-3900 Répandu ici
WinVerifyTrust function
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Oracle WebLogic Server, Injection
CVE-2019-2725 Répandu ici
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Oui, utilisée dans des campagnes de rançongiciel
Synacor Zimbra Collaboration Suite (ZCS) : référence à une entité XML externe
CVE-2019-9670
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Fortinet FortiOS et FortiProxy : contrôle des droits défaillant
CVE-2018-13382 Répandu ici
FortiOS et FortiProxy
Fortinet
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiOS et FortiProxy : écriture hors limites
CVE-2018-13383 Répandu ici
FortiOS et FortiProxy
Fortinet
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks PAN-OS : exécution de code à distance
CVE-2019-1579
PAN-OS
Palo Alto Networks
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Oui, utilisée dans des campagnes de rançongiciel
Exim Mail Transfer Agent (MTA) : validation d'entrée insuffisante
CVE-2019-10149
Mail Transfer Agent (MTA)
Exim
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450
WebSphere Application Server et Server Hypervisor Edition
IBM
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Primetek Primefaces : exécution de code à distance
CVE-2017-1000486
Primefaces Application
Primetek
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Kibana : exécution de code arbitraire
CVE-2019-7609
Kibana
Elastic
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit
CVE-2021-27860
WARP, IPVPN, et MPVPN software
FatPipe
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour

Questions fréquentes

Combien de failles exploitées ont été signalées en janvier 2022 ?

La CISA a ajouté 40 vulnérabilité(s) à son catalogue en janvier 2022.

Quels éditeurs sont les plus touchés en janvier 2022 ?

Microsoft (6), Apache (4), Nagios (3), Fortinet (2), GNU (2).

Mois voisins

Éditeurs touchés en janvier 2022

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.