Exploitation active connue (CISA KEV)
Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.
Explorer par éditeur, mois ou faiblesse Failles des rançongiciels
1739 vulnérabilités exploitées figurent au catalogue. Page 21 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout au catalogue | Échéance | Rançongiciel |
|---|---|---|---|---|---|
|
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2023-28771 Un attaquant peut faire exécuter ses propres commandes au serveur. |
Plusieurs pare-feu Zyxel | Installer les mises à jour publiées par l'éditeur. | 2023-05-31 | 2023-06-21 | Non constaté à ce jour |
|
Barracuda Networks ESG Appliance : validation d'entrée insuffisante
CVE-2023-2868 Des données mal vérifiées sont acceptées par le produit. |
Email Security Gateway (ESG) Appliance Barracuda Networks |
Installer les mises à jour publiées par l'éditeur. | 2023-05-26 | 2023-06-16 | Non constaté à ce jour |
|
Apple Multiple Products WebKit : évasion de bac à sable
CVE-2023-32409 Répandu ici Un code censé rester confiné peut s'échapper et atteindre le système. |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2023-05-22 | 2023-06-12 | Non constaté à ce jour |
|
Apple Multiple Products WebKit : lecture hors limites
CVE-2023-28204 Répandu ici Le logiciel peut lire de la mémoire qui ne lui appartient pas. |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2023-05-22 | 2023-06-12 | Non constaté à ce jour |
|
Apple Multiple Products WebKit : utilisation de mémoire après libération
CVE-2023-32373 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2023-05-22 | 2023-06-12 | Non constaté à ce jour |
|
Cisco IOS : déni de service
CVE-2004-1464 Répandu ici Le service peut être rendu indisponible. |
IOS Cisco |
Installer les mises à jour publiées par l'éditeur. | 2023-05-19 | 2023-06-09 | Non constaté à ce jour |
|
Cisco IOS, IOS XR, et IOS XE IKEv1 : divulgation d'informations
CVE-2016-6415 Répandu ici Des informations qui devaient rester privées peuvent être consultées. |
IOS, IOS XR, et IOS XE Cisco |
Installer les mises à jour publiées par l'éditeur. | 2023-05-19 | 2023-06-09 | Non constaté à ce jour |
|
Samsung Mobile Devices Insertion of Sensitive Information Into Log File Vulnerability
CVE-2023-21492 Répandu ici Intitulé officiel de la CISA, non traduit. |
Mobile Devices Samsung |
Installer les mises à jour publiées par l'éditeur. | 2023-05-19 | 2023-06-09 | Non constaté à ce jour |
|
Multiple Ruckus Wireless Products CSRF and RCE Vulnerability
CVE-2023-25717 Intitulé officiel de la CISA, non traduit. |
Plusieurs produits Ruckus Wireless | Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | 2023-06-02 | Non constaté à ce jour |
|
Red Hat Polkit : contrôle des droits incorrect
CVE-2021-3560 Les droits d'accès sont mal vérifiés et peuvent être contournés. |
Polkit Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | 2023-06-02 | Non constaté à ce jour |
|
Linux Kernel : situation de compétition
CVE-2014-0196 Répandu ici Deux opérations simultanées peuvent produire un état incohérent. |
Kernel Linux |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-05-12 | 2023-06-02 | Non constaté à ce jour |
|
Linux Kernel : validation d'entrée insuffisante
CVE-2010-3904 Répandu ici Des données mal vérifiées sont acceptées par le produit. |
Kernel Linux |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-05-12 | 2023-06-02 | Non constaté à ce jour |
|
Jenkins User Interface (UI) : divulgation d'informations
CVE-2015-5317 Des informations qui devaient rester privées peuvent être consultées. |
Jenkins User Interface (UI) | Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | 2023-06-02 | Non constaté à ce jour |
|
Oracle Java SE et JRockit : vulnérabilité de nature non précisée
CVE-2016-3427 Répandu ici La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour. |
Java SE et JRockit Oracle |
Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | 2023-06-02 | Non constaté à ce jour |
|
Apache Tomcat : exécution de code à distance
CVE-2016-8735 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Tomcat Apache |
Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | 2023-06-02 | Non constaté à ce jour |
|
Microsoft Win32K : élévation de privilèges
CVE-2023-29336 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Win32k Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-05-09 | 2023-05-30 | Non constaté à ce jour |
|
TP-Link Archer AX-21 : injection de commande
CVE-2023-1389 Un attaquant peut modifier une commande exécutée par le produit. |
Archer AX21 TP-Link |
Installer les mises à jour publiées par l'éditeur. | 2023-05-01 | 2023-05-22 | Non constaté à ce jour |
|
Apache Log4j2 : désérialisation de données non fiables
CVE-2021-45046 Répandu ici Des données reçues peuvent être détournées pour exécuter du code. |
Log4j2 Apache |
Installer les mises à jour publiées par l'éditeur. | 2023-05-01 | 2023-05-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle WebLogic Server : vulnérabilité de nature non précisée
CVE-2023-21839 Répandu ici La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour. |
WebLogic Server Oracle |
Installer les mises à jour publiées par l'éditeur. | 2023-05-01 | 2023-05-22 | Non constaté à ce jour |
|
MinIO : divulgation d'informations
CVE-2023-28432 Des informations qui devaient rester privées peuvent être consultées. |
MinIO | Installer les mises à jour publiées par l'éditeur. | 2023-04-21 | 2023-05-12 | Non constaté à ce jour |
|
PaperCut MF/NG : contrôle d'accès défaillant
CVE-2023-27350 Un accès est autorisé alors qu'il ne devrait pas l'être. |
MF/NG PaperCut |
Installer les mises à jour publiées par l'éditeur. | 2023-04-21 | 2023-05-12 | Oui, utilisée dans des campagnes de rançongiciel |
|
Google Chrome Skia : dépassement d'entier
CVE-2023-2136 Répandu ici Un calcul interne peut déborder et fausser la logique du programme. |
Chromium Skia |
Installer les mises à jour publiées par l'éditeur. | 2023-04-21 | 2023-05-12 | Non constaté à ce jour |
|
Cisco IOS et IOS XE Software SNMP : exécution de code à distance
CVE-2017-6742 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
IOS et IOS XE Software Cisco |
Installer les mises à jour publiées par l'éditeur. | 2023-04-19 | 2023-05-10 | Non constaté à ce jour |
|
Apple macOS : utilisation de mémoire après libération
CVE-2019-8526 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
macOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2023-04-17 | 2023-05-08 | Non constaté à ce jour |
|
Google Chromium V8 : confusion de types
CVE-2023-2033 Répandu ici Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code. |
Chromium V8 |
Installer les mises à jour publiées par l'éditeur. | 2023-04-17 | 2023-05-08 | Non constaté à ce jour |
|
Android Framework : élévation de privilèges
CVE-2023-20963 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Framework Android |
Installer les mises à jour publiées par l'éditeur. | 2023-04-13 | 2023-05-04 | Non constaté à ce jour |
|
Novi Survey Insecure Deserialization Vulnerability
CVE-2023-29492 Intitulé officiel de la CISA, non traduit. |
Novi Survey | Installer les mises à jour publiées par l'éditeur. | 2023-04-13 | 2023-05-04 | Non constaté à ce jour |
|
Microsoft Windows Common Log File System (CLFS) Driver : élévation de privilèges
CVE-2023-28252 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-04-11 | 2023-05-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple Multiple Products WebKit : utilisation de mémoire après libération
CVE-2023-28205 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2023-04-10 | 2023-05-01 | Non constaté à ce jour |
|
Apple iOS, iPadOS, et macOS IOSurfaceAccelerator : écriture hors limites
CVE-2023-28206 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
iOS, iPadOS, et macOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2023-04-10 | 2023-05-01 | Non constaté à ce jour |
|
Veritas Backup Exec Agent File Access Vulnerability
CVE-2021-27876 Intitulé officiel de la CISA, non traduit. |
Backup Exec Agent Veritas |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | 2023-04-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veritas Backup Exec Agent : authentification défaillante
CVE-2021-27877 Le contrôle de l'identité n'est pas fiable et peut être contourné. |
Backup Exec Agent Veritas |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | 2023-04-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veritas Backup Exec Agent Command Execution Vulnerability
CVE-2021-27878 Intitulé officiel de la CISA, non traduit. |
Backup Exec Agent Veritas |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | 2023-04-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Certificate Dialog : élévation de privilèges
CVE-2019-1388 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | 2023-04-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
Arm Mali GPU Kernel Driver : divulgation d'informations
CVE-2023-26083 Des informations qui devaient rester privées peuvent être consultées. |
Mali Graphics Processing Unit (GPU) Arm |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | 2023-04-28 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2022-27926 Du code piégé peut être affiché aux visiteurs. |
Zimbra Collaboration Suite (ZCS) Synacor |
Installer les mises à jour publiées par l'éditeur. | 2023-04-03 | 2023-04-24 | Non constaté à ce jour |
|
Microsoft Internet Explorer : corruption de mémoire
CVE-2013-3163 Répandu ici La mémoire du programme peut être altérée, avec des effets imprévisibles. |
Internet Explorer Microsoft |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-03-30 | 2023-04-20 | Non constaté à ce jour |
|
Samba : exécution de code à distance
CVE-2017-7494 Un attaquant peut faire exécuter son propre code à distance. |
Samba | Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | 2023-04-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortra Cobalt Strike User Interface : exécution de code à distance
CVE-2022-42948 Un attaquant peut faire exécuter son propre code à distance. |
Cobalt Strike Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | 2023-04-20 | Non constaté à ce jour |
|
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197 Du code piégé peut être affiché aux visiteurs. |
Cobalt Strike Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | 2023-04-20 | Non constaté à ce jour |
Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.