Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Exploitation active connue (CISA KEV)

Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.

Explorer par éditeur, mois ou faiblesse Failles des rançongiciels

1734 vulnérabilités exploitées figurent au catalogue. Page 12 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.

Vulnérabilité Produit Ce qu'il faut faire Ajout au catalogue Échéance Rançongiciel
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13161
Un attaquant peut lire des fichiers hors du dossier prévu.
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 2025-03-31 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13160
Un attaquant peut lire des fichiers hors du dossier prévu.
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 2025-03-31 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13159
Un attaquant peut lire des fichiers hors du dossier prévu.
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 2025-03-31 Non constaté à ce jour
Advantive VeraCore : dépôt de fichier sans restriction
CVE-2024-57968
Un fichier dangereux peut être déposé sur le serveur.
VeraCore
Advantive
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 2025-03-31 Non constaté à ce jour
Advantive VeraCore : injection SQL
CVE-2025-25181
Un formulaire peut être détourné pour lire ou modifier la base de données.
VeraCore
Advantive
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 2025-03-31 Non constaté à ce jour
VMware ESXi, Workstation, et Fusion : divulgation d'informations
CVE-2025-22226 Répandu ici
Des informations qui devaient rester privées peuvent être consultées.
ESXi, Workstation, et Fusion
VMware
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-04 2025-03-25 Non constaté à ce jour
VMware ESXi Arbitrary Write Vulnerability
CVE-2025-22225 Répandu ici
Intitulé officiel de la CISA, non traduit.
ESXi
VMware
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-04 2025-03-25 Oui, utilisée dans des campagnes de rançongiciel
VMware ESXi et Workstation TOCTOU : situation de compétition
CVE-2025-22224 Répandu ici
Deux opérations simultanées peuvent produire un état incohérent.
ESXi et Workstation
VMware
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-04 2025-03-25 Non constaté à ce jour
Linux Kernel Use of Uninitialized Resource Vulnerability
CVE-2024-50302 Répandu ici
Intitulé officiel de la CISA, non traduit.
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-04 2025-03-25 Non constaté à ce jour
Progress WhatsUp Gold : traversée de répertoire
CVE-2024-4885
Un attaquant peut lire des fichiers hors du dossier prévu.
WhatsUp Gold
Progress
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 2025-03-24 Non constaté à ce jour
Microsoft Windows Win32k Improper Resource Shutdown or Release Vulnerability
CVE-2018-8639 Répandu ici
Intitulé officiel de la CISA, non traduit.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 2025-03-24 Oui, utilisée dans des campagnes de rançongiciel
Hitachi Vantara Pentaho BA Server Special Element Injection Vulnerability
CVE-2022-43769
Intitulé officiel de la CISA, non traduit.
Pentaho Business Analytics (BA) Server
Hitachi Vantara
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 2025-03-24 Non constaté à ce jour
Hitachi Vantara Pentaho BA Server Authorization Bypass Vulnerability
CVE-2022-43939
Intitulé officiel de la CISA, non traduit.
Pentaho Business Analytics (BA) Server
Hitachi Vantara
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 2025-03-24 Non constaté à ce jour
Cisco Small Business RV Series Routers : injection de commande
CVE-2023-20118 Répandu ici
Un attaquant peut modifier une commande exécutée par le produit.
Small Business RV Series Routers
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 2025-03-24 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-34192
Du code piégé peut être affiché aux visiteurs.
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-02-25 2025-03-18 Non constaté à ce jour
Microsoft Partner Center : contrôle d'accès défaillant
CVE-2024-49035 Répandu ici
Un accès est autorisé alors qu'il ne devrait pas l'être.
Partner Center
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-02-25 2025-03-18 Non constaté à ce jour
Oracle Agile Product Lifecycle Management (PLM) Deserialization Vulnerability
CVE-2024-20953 Répandu ici
Intitulé officiel de la CISA, non traduit.
Agile Product Lifecycle Management (PLM)
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-24 2025-03-17 Non constaté à ce jour
Adobe ColdFusion Deserialization Vulnerability
CVE-2017-3066
Intitulé officiel de la CISA, non traduit.
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-24 2025-03-17 Non constaté à ce jour
Microsoft Power Pages : contrôle d'accès défaillant
CVE-2025-24989 Répandu ici
Un accès est autorisé alors qu'il ne devrait pas l'être.
Power Pages
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur. 2025-02-21 2025-03-14 Non constaté à ce jour
Palo Alto Networks PAN-OS File Read Vulnerability
CVE-2025-0111
Intitulé officiel de la CISA, non traduit.
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-20 2025-03-13 Non constaté à ce jour
Craft CMS : injection de code
CVE-2025-23209
Un attaquant peut faire exécuter son propre code par le produit.
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-20 2025-03-13 Non constaté à ce jour
Palo Alto Networks PAN-OS : contournement d'authentification
CVE-2025-0108
Le contrôle du mot de passe peut être contourné.
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-18 2025-03-11 Non constaté à ce jour
SonicWall SonicOS SSLVPN : authentification défaillante
CVE-2024-53704
Le contrôle de l'identité n'est pas fiable et peut être contourné.
SonicOS
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-18 2025-03-11 Oui, utilisée dans des campagnes de rançongiciel
SimpleHelp : traversée de répertoire
CVE-2024-57727
Un attaquant peut lire des fichiers hors du dossier prévu.
SimpleHelp Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-13 2025-03-06 Oui, utilisée dans des campagnes de rançongiciel
Apple iOS et iPadOS : contrôle des droits incorrect
CVE-2025-24200 Répandu ici
Les droits d'accès sont mal vérifiés et peuvent être contournés.
iOS et iPadOS
Apple
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-12 2025-03-05 Non constaté à ce jour
Mitel SIP Phones : injection d'argument
CVE-2024-41710 Répandu ici
Un attaquant peut modifier les paramètres d'une commande exécutée par le produit.
SIP Phones
Mitel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-12 2025-03-05 Non constaté à ce jour
Zyxel DSL CPE : injection de commande système
CVE-2024-40891
Un attaquant peut faire exécuter ses propres commandes au serveur.
DSL CPE Devices
Zyxel
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2025-02-11 2025-03-04 Non constaté à ce jour
Zyxel DSL CPE : injection de commande système
CVE-2024-40890
Un attaquant peut faire exécuter ses propres commandes au serveur.
DSL CPE Devices
Zyxel
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2025-02-11 2025-03-04 Non constaté à ce jour
Microsoft Windows Ancillary Function Driver for WinSock : débordement de tampon dans le tas
CVE-2025-21418 Répandu ici
Une zone mémoire peut déborder et permettre la prise de contrôle du programme.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-11 2025-03-04 Non constaté à ce jour
Microsoft Windows Storage Link Following Vulnerability
CVE-2025-21391 Répandu ici
Intitulé officiel de la CISA, non traduit.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-11 2025-03-04 Non constaté à ce jour
Trimble Cityworks Deserialization Vulnerability
CVE-2025-0994
Intitulé officiel de la CISA, non traduit.
Cityworks
Trimble
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-07 2025-02-28 Non constaté à ce jour
Sophos XG Firewall : débordement de tampon
CVE-2020-15069
Une zone mémoire peut déborder et déstabiliser le logiciel.
XG Firewall
Sophos
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 2025-02-27 Non constaté à ce jour
CyberoamOS (CROS) : injection SQL
CVE-2020-29574
Un formulaire peut être détourné pour lire ou modifier la base de données.
CyberoamOS
Sophos
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2025-02-06 2025-02-27 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Outlook : validation d'entrée insuffisante
CVE-2024-21413 Répandu ici
Des données mal vérifiées sont acceptées par le produit.
Office Outlook
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 2025-02-27 Non constaté à ce jour
Dante Discovery Process Control Vulnerability
CVE-2022-23748
Intitulé officiel de la CISA, non traduit.
Dante Discovery
Audinate
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 2025-02-27 Non constaté à ce jour
7-Zip Mark of the Web Bypass Vulnerability
CVE-2025-0411
Intitulé officiel de la CISA, non traduit.
7-Zip Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 2025-02-27 Non constaté à ce jour
Linux Kernel : écriture hors limites
CVE-2024-53104 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-05 2025-02-26 Non constaté à ce jour
Paessler PRTG Network Monitor Local File Inclusion Vulnerability
CVE-2018-19410
Intitulé officiel de la CISA, non traduit.
PRTG Network Monitor
Paessler
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-04 2025-02-25 Non constaté à ce jour
Paessler PRTG Network Monitor : injection de commande système
CVE-2018-9276
Un attaquant peut faire exécuter ses propres commandes au serveur.
PRTG Network Monitor
Paessler
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-04 2025-02-25 Non constaté à ce jour
Microsoft .NET Framework : divulgation d'informations
CVE-2024-29059 Répandu ici
Des informations qui devaient rester privées peuvent être consultées.
.NET Framework
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-04 2025-02-25 Non constaté à ce jour

Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.