Catalogue CISA KEV · mis à jour le 2024-12-30
Failles exploitées ajoutées en décembre 2024
Ce que la CISA a ajouté à son catalogue des failles activement exploitées en décembre 2024.
- 16failles exploitées
- 4utilisées par des rançongiciels
- 14produits concernés
- 2024-12-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Palo Alto Networks PAN-OS Malicious DNS Packet Vulnerability
CVE-2024-3393 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-30 | Non constaté à ce jour |
|
Acclaim Systems USAHERDS : identifiants inscrits en dur
CVE-2021-44207 |
USAHERDS
Acclaim Systems |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-23 | Non constaté à ce jour |
|
BeyondTrust Privileged Remote Access (PRA) et Remote Support (RS) : injection de commande
CVE-2024-12356 |
Privileged Remote Access (PRA) et Remote Support (RS)
BeyondTrust |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-19 | Non constaté à ce jour |
|
Reolink RLC-410W IP Camera : injection de commande système
CVE-2021-40407 |
RLC-410W IP Camera
Reolink |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2024-12-18 | Non constaté à ce jour |
|
Reolink Multiple IP Cameras : injection de commande système
CVE-2019-11001 |
Multiple IP Cameras
Reolink |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2024-12-18 | Non constaté à ce jour |
|
NUUO NVRmini2 Devices Missing Authentication Vulnerability
CVE-2022-23227 |
NVRmini2 Devices
NUUO |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-12-18 | Non constaté à ce jour |
|
NUUO NVRmini Devices : injection de commande système
CVE-2018-14933 |
NVRmini Devices
NUUO |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-12-18 | Non constaté à ce jour |
|
Cleo Multiple Products Unauthenticated File Upload Vulnerability
CVE-2024-55956 |
Plusieurs produits Cleo | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-17 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Kernel-Mode Driver Untrusted Pointer Dereference Vulnerability
CVE-2024-35250 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-16 | Non constaté à ce jour |
|
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2024-20767 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-16 | Non constaté à ce jour |
|
Plusieurs produits Cleo : dépôt de fichier sans restriction
CVE-2024-50623 |
Plusieurs produits Cleo | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Common Log File System (CLFS) Driver : débordement de tampon dans le tas
CVE-2024-49138 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-10 | Non constaté à ce jour |
|
CyberPanel : droits par défaut incorrects
CVE-2024-51378 |
CyberPanel
CyberPersons |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-04 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs pare-feu Zyxel : traversée de répertoire
CVE-2024-11667 |
Plusieurs pare-feu Zyxel | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
ProjectSend : authentification défaillante
CVE-2024-11680 |
ProjectSend | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-03 | Non constaté à ce jour |
|
North Grid Proself Improper Restriction of : référence à une entité XML externe
CVE-2023-45727 |
Proself
North Grid |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-03 | Non constaté à ce jour |
Questions fréquentes
Combien de failles exploitées ont été signalées en décembre 2024 ?
La CISA a ajouté 16 vulnérabilité(s) à son catalogue en décembre 2024.
Quels éditeurs sont les plus touchés en décembre 2024 ?
Cleo (2), Microsoft (2), NUUO (2), Reolink (2), Acclaim Systems (1).
Mois voisins
Éditeurs touchés en décembre 2024
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.