Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2024-09-30

Failles exploitées ajoutées en septembre 2024

Ce que la CISA a ajouté à son catalogue des failles activement exploitées en septembre 2024.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344
Commerce Cloud
SAP
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-30 Non constaté à ce jour
DrayTek Multiple Vigor Routers : injection de commande système
CVE-2020-15415
Multiple Vigor Routers
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-30 Non constaté à ce jour
D-Link DIR-820 Router : injection de commande système
CVE-2023-25280
DIR-820 Router
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-09-30 Non constaté à ce jour
Ivanti Virtual Traffic Manager : contournement d'authentification
CVE-2024-7593
Virtual Traffic Manager
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-24 Non constaté à ce jour
Ivanti Cloud Services Appliance (CSA) : traversée de répertoire
CVE-2024-8963
Cloud Services Appliance (CSA)
Ivanti
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive security updates. 2024-09-19 Non constaté à ce jour
Oracle WebLogic Server : exécution de code à distance
CVE-2020-14644 Répandu ici
WebLogic Server
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
Oracle ADF Faces : désérialisation de données non fiables
CVE-2022-21445 Répandu ici
ADF Faces
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
Microsoft SQL Server Reporting Services : exécution de code à distance
CVE-2020-0618 Répandu ici
SQL Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Oui, utilisée dans des campagnes de rançongiciel
Apache HugeGraph-Server : contrôle d'accès défaillant
CVE-2024-27348 Répandu ici
HugeGraph-Server
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
Adobe Flash Player : double libération de mémoire (Vulnerablity)
CVE-2014-0502
Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-09-17 Non constaté à ce jour
Adobe Flash Player : exécution de code
CVE-2013-0648
Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-09-17 Non constaté à ce jour
Adobe Flash Player : droits par défaut incorrects
CVE-2013-0643
Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-09-17 Non constaté à ce jour
Adobe Flash Player Integer Underflow Vulnerablity
CVE-2014-0497
Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-09-17 Non constaté à ce jour
Progress WhatsUp Gold : injection SQL
CVE-2024-6670
WhatsUp Gold
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-16 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43461 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-16 Non constaté à ce jour
Ivanti Cloud Services Appliance : injection de commande système
CVE-2024-8190
Cloud Services Appliance
Ivanti
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive future security updates. 2024-09-13 Non constaté à ce jour
Microsoft Windows Mark of the Web (MOTW) : défaillance d'un mécanisme de protection
CVE-2024-38217 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-10 Non constaté à ce jour
Microsoft Windows Installer : gestion des privilèges défaillante
CVE-2024-38014 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-10 Non constaté à ce jour
Microsoft Publisher : défaillance d'un mécanisme de protection
CVE-2024-38226 Répandu ici
Publisher
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-10 Non constaté à ce jour
SonicWall SonicOS : contrôle d'accès défaillant
CVE-2024-40766
SonicOS
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-09 Oui, utilisée dans des campagnes de rançongiciel
Linux Kernel PIE Stack Buffer Corruption Vulnerability
CVE-2017-1000253 Répandu ici
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-09 Oui, utilisée dans des campagnes de rançongiciel
ImageMagick : validation d'entrée insuffisante
CVE-2016-3714
ImageMagick Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-09 Non constaté à ce jour
Kingsoft WPS Office : traversée de répertoire
CVE-2024-7262
WPS Office
Kingsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour
Draytek VigorConnect : traversée de répertoire
CVE-2021-20124
VigorConnect
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour
Draytek VigorConnect : traversée de répertoire
CVE-2021-20123
VigorConnect
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour

Questions fréquentes

Combien de failles exploitées ont été signalées en septembre 2024 ?

La CISA a ajouté 25 vulnérabilité(s) à son catalogue en septembre 2024.

Quels éditeurs sont les plus touchés en septembre 2024 ?

Microsoft (5), Adobe (4), DrayTek (3), Ivanti (3), Oracle (2).

Mois voisins

Éditeurs touchés en septembre 2024

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.