Catalogue CISA KEV · mis à jour le 2024-09-30
Failles exploitées ajoutées en septembre 2024
Ce que la CISA a ajouté à son catalogue des failles activement exploitées en septembre 2024.
- 25failles exploitées
- 4utilisées par des rançongiciels
- 19produits concernés
- 2024-09-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344 |
Commerce Cloud
SAP |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-30 | Non constaté à ce jour |
|
DrayTek Multiple Vigor Routers : injection de commande système
CVE-2020-15415 |
Multiple Vigor Routers
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-30 | Non constaté à ce jour |
|
D-Link DIR-820 Router : injection de commande système
CVE-2023-25280 |
DIR-820 Router
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-09-30 | Non constaté à ce jour |
|
Ivanti Virtual Traffic Manager : contournement d'authentification
CVE-2024-7593 |
Virtual Traffic Manager
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-24 | Non constaté à ce jour |
|
Ivanti Cloud Services Appliance (CSA) : traversée de répertoire
CVE-2024-8963 |
Cloud Services Appliance (CSA)
Ivanti |
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive security updates. | 2024-09-19 | Non constaté à ce jour |
|
Oracle WebLogic Server : exécution de code à distance
CVE-2020-14644 Répandu ici |
WebLogic Server
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Non constaté à ce jour |
|
Oracle ADF Faces : désérialisation de données non fiables
CVE-2022-21445 Répandu ici |
ADF Faces
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Non constaté à ce jour |
|
Microsoft SQL Server Reporting Services : exécution de code à distance
CVE-2020-0618 Répandu ici |
SQL Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache HugeGraph-Server : contrôle d'accès défaillant
CVE-2024-27348 Répandu ici |
HugeGraph-Server
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Non constaté à ce jour |
|
Adobe Flash Player : double libération de mémoire (Vulnerablity)
CVE-2014-0502 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-09-17 | Non constaté à ce jour |
|
Adobe Flash Player : exécution de code
CVE-2013-0648 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-09-17 | Non constaté à ce jour |
|
Adobe Flash Player : droits par défaut incorrects
CVE-2013-0643 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-09-17 | Non constaté à ce jour |
|
Adobe Flash Player Integer Underflow Vulnerablity
CVE-2014-0497 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-09-17 | Non constaté à ce jour |
|
Progress WhatsUp Gold : injection SQL
CVE-2024-6670 |
WhatsUp Gold
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-16 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43461 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-16 | Non constaté à ce jour |
|
Ivanti Cloud Services Appliance : injection de commande système
CVE-2024-8190 |
Cloud Services Appliance
Ivanti |
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive future security updates. | 2024-09-13 | Non constaté à ce jour |
|
Microsoft Windows Mark of the Web (MOTW) : défaillance d'un mécanisme de protection
CVE-2024-38217 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-10 | Non constaté à ce jour |
|
Microsoft Windows Installer : gestion des privilèges défaillante
CVE-2024-38014 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-10 | Non constaté à ce jour |
|
Microsoft Publisher : défaillance d'un mécanisme de protection
CVE-2024-38226 Répandu ici |
Publisher
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-10 | Non constaté à ce jour |
|
SonicWall SonicOS : contrôle d'accès défaillant
CVE-2024-40766 |
SonicOS
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
Linux Kernel PIE Stack Buffer Corruption Vulnerability
CVE-2017-1000253 Répandu ici |
Kernel
Linux |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
ImageMagick : validation d'entrée insuffisante
CVE-2016-3714 |
ImageMagick | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-09 | Non constaté à ce jour |
|
Kingsoft WPS Office : traversée de répertoire
CVE-2024-7262 |
WPS Office
Kingsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
|
Draytek VigorConnect : traversée de répertoire
CVE-2021-20124 |
VigorConnect
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
|
Draytek VigorConnect : traversée de répertoire
CVE-2021-20123 |
VigorConnect
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
Questions fréquentes
Combien de failles exploitées ont été signalées en septembre 2024 ?
La CISA a ajouté 25 vulnérabilité(s) à son catalogue en septembre 2024.
Quels éditeurs sont les plus touchés en septembre 2024 ?
Microsoft (5), Adobe (4), DrayTek (3), Ivanti (3), Oracle (2).
Mois voisins
Éditeurs touchés en septembre 2024
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.