Exploitation active connue (CISA KEV)
Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.
Explorer par éditeur, mois ou faiblesse Failles des rançongiciels
1739 vulnérabilités exploitées figurent au catalogue. Page 22 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout au catalogue | Échéance | Rançongiciel |
|---|---|---|---|---|---|
|
Apple iOS, iPadOS, et macOS : écriture hors limites
CVE-2021-30900 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
iOS, iPadOS, et macOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | 2023-04-20 | Non constaté à ce jour |
|
Arm Mali GPU Kernel Driver : utilisation de mémoire après libération
CVE-2022-38181 Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Mali Graphics Processing Unit (GPU) Arm |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | 2023-04-20 | Non constaté à ce jour |
|
Linux Kernel : utilisation de mémoire après libération
CVE-2023-0266 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Kernel Linux |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | 2023-04-20 | Non constaté à ce jour |
|
Google Chromium Network Service : utilisation de mémoire après libération
CVE-2022-3038 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Chromium Network Service |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | 2023-04-20 | Non constaté à ce jour |
|
Arm Mali GPU Kernel Driver : vulnérabilité de nature non précisée
CVE-2022-22706 La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour. |
Mali Graphics Processing Unit (GPU) Arm |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | 2023-04-20 | Non constaté à ce jour |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26360 Des données reçues peuvent être détournées pour exécuter du code. |
ColdFusion Adobe |
Installer les mises à jour publiées par l'éditeur. | 2023-03-15 | 2023-04-05 | Non constaté à ce jour |
|
Microsoft Office Outlook : élévation de privilèges
CVE-2023-23397 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Office Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-03-14 | 2023-04-04 | Non constaté à ce jour |
|
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2023-24880 Répandu ici Une protection du produit peut être désactivée ou évitée. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-03-14 | 2023-04-04 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiOS : traversée de répertoire
CVE-2022-41328 Répandu ici Un attaquant peut lire des fichiers hors du dossier prévu. |
FortiOS Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2023-03-14 | 2023-04-04 | Non constaté à ce jour |
|
XStream : exécution de code à distance
CVE-2021-39144 Un attaquant peut faire exécuter son propre code à distance. |
XStream | Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | 2023-03-31 | Non constaté à ce jour |
|
Plex Media Server : exécution de code à distance
CVE-2020-5741 Un attaquant peut faire exécuter son propre code à distance. |
Media Server Plex |
Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | 2023-03-31 | Non constaté à ce jour |
|
Zoho ManageEngine ADSelfService Plus : exécution de code à distance
CVE-2022-28810 Un attaquant peut faire exécuter son propre code à distance. |
ManageEngine Zoho |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | 2023-03-28 | Non constaté à ce jour |
|
Apache Spark : injection de commande
CVE-2022-33891 Répandu ici Un attaquant peut modifier une commande exécutée par le produit. |
Spark Apache |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | 2023-03-28 | Non constaté à ce jour |
|
Teclib GLPI : exécution de code à distance
CVE-2022-35914 Un attaquant peut faire exécuter son propre code à distance. |
GLPI Teclib |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | 2023-03-28 | Non constaté à ce jour |
|
ZK Framework AuUploader : vulnérabilité de nature non précisée
CVE-2022-36537 La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour. |
AuUploader ZK Framework |
Installer les mises à jour publiées par l'éditeur. | 2023-02-27 | 2023-03-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
IBM Aspera Faspex : exécution de code
CVE-2022-47986 Un attaquant peut faire exécuter du code sur le système. |
Aspera Faspex IBM |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | 2023-03-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mitel MiVoice Connect : injection de code
CVE-2022-41223 Répandu ici Un attaquant peut faire exécuter son propre code par le produit. |
MiVoice Connect Mitel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | 2023-03-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mitel MiVoice Connect : injection de commande
CVE-2022-40765 Répandu ici Un attaquant peut modifier une commande exécutée par le produit. |
MiVoice Connect Mitel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | 2023-03-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cacti : injection de commande
CVE-2022-46169 Un attaquant peut modifier une commande exécutée par le produit. |
Cacti | Installer les mises à jour publiées par l'éditeur. | 2023-02-16 | 2023-03-09 | Non constaté à ce jour |
|
Microsoft Office Publisher : contournement d'une protection
CVE-2023-21715 Répandu ici Une protection du produit peut être désactivée ou évitée. |
Office Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-02-14 | 2023-03-07 | Non constaté à ce jour |
|
Microsoft Windows Common Log File System (CLFS) Driver : élévation de privilèges
CVE-2023-23376 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-02-14 | 2023-03-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple Multiple Products WebKit : confusion de types
CVE-2023-23529 Répandu ici Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code. |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2023-02-14 | 2023-03-07 | Non constaté à ce jour |
|
Microsoft Windows Graphic Component : élévation de privilèges
CVE-2023-21823 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-02-14 | 2023-03-07 | Non constaté à ce jour |
|
Intel Ethernet Diagnostics Driver for Windows : déni de service
CVE-2015-2291 Répandu ici Le service peut être rendu indisponible. |
Ethernet Diagnostics Driver for Windows Intel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | 2023-03-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
TerraMaster OS Remote Command Execution Vulnerability
CVE-2022-24990 Intitulé officiel de la CISA, non traduit. |
TerraMaster OS | Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | 2023-03-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortra GoAnywhere MFT : exécution de code à distance
CVE-2023-0669 Un attaquant peut faire exécuter son propre code à distance. |
GoAnywhere MFT Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | 2023-03-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle E-Business Suite : vulnérabilité de nature non précisée
CVE-2022-21587 Répandu ici La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour. |
E-Business Suite Oracle |
Installer les mises à jour publiées par l'éditeur. | 2023-02-02 | 2023-02-23 | Oui, utilisée dans des campagnes de rançongiciel |
|
Multiple SugarCRM Products : exécution de code à distance
CVE-2023-22952 Un attaquant peut faire exécuter son propre code à distance. |
Plusieurs produits SugarCRM | Installer les mises à jour publiées par l'éditeur. | 2023-02-02 | 2023-02-23 | Non constaté à ce jour |
|
Telerik UI for ASP.NET AJAX Insecure Direct Object Reference Vulnerability
CVE-2017-11357 Intitulé officiel de la CISA, non traduit. |
User Interface (UI) for ASP.NET AJAX Telerik |
Installer les mises à jour publiées par l'éditeur. | 2023-01-26 | 2023-02-16 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Zoho ManageEngine : exécution de code à distance
CVE-2022-47966 Un attaquant peut faire exécuter son propre code à distance. |
ManageEngine Zoho |
Installer les mises à jour publiées par l'éditeur. | 2023-01-23 | 2023-02-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
CWP Control Web Panel : injection de commande système
CVE-2022-44877 Un attaquant peut faire exécuter ses propres commandes au serveur. |
Control Web Panel CWP |
Installer les mises à jour publiées par l'éditeur. | 2023-01-17 | 2023-02-07 | Non constaté à ce jour |
|
Microsoft Exchange Server : élévation de privilèges
CVE-2022-41080 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Exchange Server Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-01-10 | 2023-01-31 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Advanced Local Procedure Call (ALPC) : élévation de privilèges
CVE-2023-21674 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-01-10 | 2023-01-31 | Non constaté à ce jour |
|
TIBCO JasperReports Server : divulgation d'informations
CVE-2018-5430 Des informations qui devaient rester privées peuvent être consultées. |
JasperReports TIBCO |
Installer les mises à jour publiées par l'éditeur. | 2022-12-29 | 2023-01-19 | Non constaté à ce jour |
|
TIBCO JasperReports Library : traversée de répertoire
CVE-2018-18809 Un attaquant peut lire des fichiers hors du dossier prévu. |
JasperReports TIBCO |
Installer les mises à jour publiées par l'éditeur. | 2022-12-29 | 2023-01-19 | Non constaté à ce jour |
|
Apple iOS : confusion de types
CVE-2022-42856 Répandu ici Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code. |
iOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-12-14 | 2023-01-04 | Non constaté à ce jour |
|
Fortinet FortiOS : débordement de tampon dans le tas
CVE-2022-42475 Répandu ici Une zone mémoire peut déborder et permettre la prise de contrôle du programme. |
FortiOS Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | 2023-01-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Defender SmartScreen : contournement d'une protection
CVE-2022-44698 Répandu ici Une protection du produit peut être désactivée ou évitée. |
Defender Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | 2023-01-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Citrix Application Delivery Controller (ADC) et Gateway : contournement d'authentification
CVE-2022-27518 Le contrôle du mot de passe peut être contourné. |
Application Delivery Controller (ADC) et Gateway Citrix |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | 2023-01-03 | Non constaté à ce jour |
|
Veeam Backup & Replication : exécution de code à distance
CVE-2022-26500 Un attaquant peut faire exécuter son propre code à distance. |
Backup & Replication Veeam |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | 2023-01-03 | Oui, utilisée dans des campagnes de rançongiciel |
Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.