Exploitation active connue (CISA KEV)
Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.
Explorer par éditeur, mois ou faiblesse Failles des rançongiciels
1739 vulnérabilités exploitées figurent au catalogue. Page 24 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout au catalogue | Échéance | Rançongiciel |
|---|---|---|---|---|---|
|
Apple iOS, iPadOS, and macOS Input Validation Vulnerability
CVE-2020-9934 Répandu ici Intitulé officiel de la CISA, non traduit. |
iOS, iPadOS, et macOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | 2022-09-29 | Non constaté à ce jour |
|
MikroTik RouterOS : débordement de tampon dans la pile
CVE-2018-7445 Répandu ici Une zone mémoire peut déborder et permettre la prise de contrôle du programme. |
RouterOS MikroTik |
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | 2022-09-29 | Non constaté à ce jour |
|
Plusieurs routeurs D-Link : injection de commande système
CVE-2018-6530 Un attaquant peut faire exécuter ses propres commandes au serveur. |
Plusieurs routeurs D-Link | Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | 2022-09-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle WebLogic Server : vulnérabilité de nature non précisée
CVE-2018-2628 Répandu ici La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour. |
WebLogic Server Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | 2022-09-29 | Non constaté à ce jour |
|
Fortinet FortiOS et FortiADC : contrôle d'accès défaillant
CVE-2018-13374 Répandu ici Un accès est autorisé alors qu'il ne devrait pas l'être. |
FortiOS et FortiADC Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | 2022-09-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
NETGEAR Multiple Devices Exposure of Sensitive Information Vulnerability
CVE-2017-5521 Intitulé officiel de la CISA, non traduit. |
Plusieurs appareils NETGEAR | Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | 2022-09-29 | Non constaté à ce jour |
|
D-Link DIR-300 Router Cleartext Storage of a Password Vulnerability
CVE-2011-4723 Intitulé officiel de la CISA, non traduit. |
DIR-300 Router D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-09-08 | 2022-09-29 | Non constaté à ce jour |
|
Android OS : élévation de privilèges
CVE-2011-1823 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Android OS | Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | 2022-09-29 | Non constaté à ce jour |
|
dotCMS Unrestricted Upload of File Vulnerability
CVE-2022-26352 Intitulé officiel de la CISA, non traduit. |
dotCMS | Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache CouchDB : initialisation par défaut non sécurisée
CVE-2022-24706 Répandu ici Le produit est livré avec des réglages par défaut non sécurisés. |
CouchDB Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Non constaté à ce jour |
|
Apache APISIX : contournement d'authentification
CVE-2022-24112 Répandu ici Le contrôle du mot de passe peut être contourné. |
APISIX Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Non constaté à ce jour |
|
VMware Tanzu Spring Cloud Function : exécution de code à distance
CVE-2022-22963 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Spring Cloud VMware Tanzu |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Non constaté à ce jour |
|
WebRTC Heap : débordement de tampon
CVE-2022-2294 Une zone mémoire peut déborder et déstabiliser le logiciel. |
WebRTC | Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Grafana : contournement d'authentification
CVE-2021-39226 Le contrôle du mot de passe peut être contourné. |
Grafana Grafana Labs |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Non constaté à ce jour |
|
Delta Electronics DOPSoft 2 : validation d'entrée insuffisante
CVE-2021-38406 Des données mal vérifiées sont acceptées par le produit. |
DOPSoft 2 Delta Electronics |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-08-25 | 2022-09-15 | Non constaté à ce jour |
|
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici Intitulé officiel de la CISA, non traduit. |
iOS, macOS, watchOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Non constaté à ce jour |
|
PEAR Archive_Tar Improper Link Resolution Vulnerability
CVE-2020-36193 Intitulé officiel de la CISA, non traduit. |
Archive_Tar PEAR |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Non constaté à ce jour |
|
PEAR Archive_Tar : désérialisation de données non fiables
CVE-2020-28949 Des données reçues peuvent être détournées pour exécuter du code. |
Archive_Tar PEAR |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | 2022-09-15 | Non constaté à ce jour |
|
Palo Alto Networks PAN-OS Reflected Amplification : déni de service
CVE-2022-0028 Le service peut être rendu indisponible. |
PAN-OS Palo Alto Networks |
Installer les mises à jour publiées par l'éditeur. | 2022-08-22 | 2022-09-12 | Non constaté à ce jour |
|
SAP Multiple Products HTTP Request Smuggling Vulnerability
CVE-2022-22536 Intitulé officiel de la CISA, non traduit. |
Plusieurs produits SAP | Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | 2022-09-08 | Non constaté à ce jour |
|
Apple iOS et macOS : écriture hors limites
CVE-2022-32894 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
iOS et macOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | 2022-09-08 | Non constaté à ce jour |
|
Apple iOS et macOS : écriture hors limites
CVE-2022-32893 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
iOS et macOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | 2022-09-08 | Non constaté à ce jour |
|
Google Chromium Intents Insufficient Input Validation Vulnerability
CVE-2022-2856 Répandu ici Intitulé officiel de la CISA, non traduit. |
Chromium Intents |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | 2022-09-08 | Non constaté à ce jour |
|
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2022-26923 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Active Directory Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | 2022-09-08 | Non constaté à ce jour |
|
Microsoft Windows Runtime : exécution de code à distance
CVE-2022-21971 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | 2022-09-08 | Non constaté à ce jour |
|
Palo Alto Networks PAN-OS : exécution de code à distance
CVE-2017-15944 Un attaquant peut faire exécuter son propre code à distance. |
PAN-OS Palo Alto Networks |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | 2022-09-08 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : dépôt de fichier arbitraire
CVE-2022-27925 Un fichier choisi par l'attaquant peut être déposé sur le serveur. |
Zimbra Collaboration Suite (ZCS) Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-08-11 | 2022-09-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
Synacor Zimbra Collaboration Suite (ZCS) : contournement d'authentification
CVE-2022-37042 Le contrôle du mot de passe peut être contourné. |
Zimbra Collaboration Suite (ZCS) Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-08-11 | 2022-09-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Support Diagnostic Tool (MSDT) : exécution de code à distance
CVE-2022-34713 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-08-09 | 2022-08-30 | Non constaté à ce jour |
|
RARLAB UnRAR : traversée de répertoire
CVE-2022-30333 Un attaquant peut lire des fichiers hors du dossier prévu. |
UnRAR RARLAB |
Installer les mises à jour publiées par l'éditeur. | 2022-08-09 | 2022-08-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de commande
CVE-2022-27924 Un attaquant peut modifier une commande exécutée par le produit. |
Zimbra Collaboration Suite (ZCS) Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-08-04 | 2022-08-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Atlassian Questions For Confluence App Hard-coded Credentials Vulnerability
CVE-2022-26138 Intitulé officiel de la CISA, non traduit. |
Confluence Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2022-07-29 | 2022-08-19 | Non constaté à ce jour |
|
Microsoft Windows Client Server Runtime Subsystem (CSRSS) : élévation de privilèges
CVE-2022-22047 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-07-12 | 2022-08-02 | Non constaté à ce jour |
|
Microsoft Windows LSA Spoofing Vulnerability
CVE-2022-26925 Répandu ici Intitulé officiel de la CISA, non traduit. |
Windows Microsoft |
Apply remediation actions outlined in CISA guidance [https://www.cisa.gov/guidance-applying-june-microsoft-patch]. | 2022-07-01 | 2022-07-22 | Non constaté à ce jour |
|
Mitel MiVoice Connect Data Validation Vulnerability
CVE-2022-29499 Répandu ici Intitulé officiel de la CISA, non traduit. |
MiVoice Connect Mitel |
Installer les mises à jour publiées par l'éditeur. | 2022-06-27 | 2022-07-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Google Chromium PopupBlocker Security Bypass Vulnerability
CVE-2021-30533 Répandu ici Intitulé officiel de la CISA, non traduit. |
Chromium PopupBlocker |
Installer les mises à jour publiées par l'éditeur. | 2022-06-27 | 2022-07-18 | Non constaté à ce jour |
|
Red Hat Polkit : lecture hors limites
CVE-2021-4034 Le logiciel peut lire de la mémoire qui ne lui appartient pas. |
Polkit Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2022-06-27 | 2022-07-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple iOS et iPadOS : débordement de tampon
CVE-2021-30983 Répandu ici Une zone mémoire peut déborder et déstabiliser le logiciel. |
iOS et iPadOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-06-27 | 2022-07-18 | Non constaté à ce jour |
|
Plusieurs produits Apple : corruption de mémoire
CVE-2020-3837 Répandu ici La mémoire du programme peut être altérée, avec des effets imprévisibles. |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2022-06-27 | 2022-07-18 | Non constaté à ce jour |
|
Plusieurs produits Apple : corruption de mémoire
CVE-2020-9907 Répandu ici La mémoire du programme peut être altérée, avec des effets imprévisibles. |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2022-06-27 | 2022-07-18 | Non constaté à ce jour |
Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.