Exploitation active connue (CISA KEV)
Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.
Explorer par éditeur, mois ou faiblesse Failles des rançongiciels
1739 vulnérabilités exploitées figurent au catalogue. Page 35 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout au catalogue | Échéance | Rançongiciel |
|---|---|---|---|---|---|
|
Zabbix Frontend : contournement d'authentification
CVE-2022-23131 Le contrôle du mot de passe peut être contourné. |
Frontend Zabbix |
Installer les mises à jour publiées par l'éditeur. | 2022-02-22 | 2022-03-08 | Non constaté à ce jour |
|
Zabbix Frontend : contrôle d'accès défaillant
CVE-2022-23134 Un accès est autorisé alors qu'il ne devrait pas l'être. |
Frontend Zabbix |
Installer les mises à jour publiées par l'éditeur. | 2022-02-22 | 2022-03-08 | Non constaté à ce jour |
|
Adobe Commerce et Magento Open Source : validation d'entrée insuffisante
CVE-2022-24086 Des données mal vérifiées sont acceptées par le produit. |
Commerce et Magento Open Source Adobe |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | 2022-03-01 | Non constaté à ce jour |
|
Google Chromium Animation : utilisation de mémoire après libération
CVE-2022-0609 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Chromium Animation |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | 2022-03-01 | Non constaté à ce jour |
|
Microsoft Internet Explorer : confusion de types
CVE-2019-0752 Répandu ici Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code. |
Internet Explorer Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | 2022-08-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows VBScript Engine : écriture hors limites
CVE-2018-8174 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | 2022-08-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
WinRAR Absolute : traversée de répertoire
CVE-2018-20250 Un attaquant peut lire des fichiers hors du dossier prévu. |
WinRAR RARLAB |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | 2022-08-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe Flash Player : utilisation de mémoire après libération
CVE-2018-15982 Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Flash Player Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-02-15 | 2022-08-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
PHPUnit : injection de commande
CVE-2017-9841 Un attaquant peut modifier une commande exécutée par le produit. |
PHPUnit | Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | 2022-08-15 | Non constaté à ce jour |
|
Microsoft Word : corruption de mémoire
CVE-2014-1761 Répandu ici La mémoire du programme peut être altérée, avec des effets imprévisibles. |
Word Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | 2022-08-15 | Non constaté à ce jour |
|
Microsoft Graphics Component : corruption de mémoire
CVE-2013-3906 Répandu ici La mémoire du programme peut être altérée, avec des effets imprévisibles. |
Graphics Component Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | 2022-08-15 | Non constaté à ce jour |
|
Apple iOS, iPadOS, et macOS Webkit : utilisation de mémoire après libération
CVE-2022-22620 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
iOS, iPadOS, et macOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-02-11 | 2022-02-25 | Non constaté à ce jour |
|
Microsoft Windows SAM Local : élévation de privilèges
CVE-2021-36934 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-02-24 | Non constaté à ce jour |
|
Microsoft SMBv3 : exécution de code à distance
CVE-2020-0796 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
SMBv3 Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Jenkins Stapler Web Framework : désérialisation de données non fiables
CVE-2018-1000861 Des données reçues peuvent être détournées pour exécuter du code. |
Jenkins Stapler Web Framework | Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Apache Struts 1 : validation d'entrée insuffisante
CVE-2017-9791 Répandu ici Des données mal vérifiées sont acceptées par le produit. |
Struts 1 Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Microsoft Windows Shell (.lnk) : exécution de code à distance
CVE-2017-8464 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Oracle Corporation WebLogic Server : exécution de code à distance
CVE-2017-10271 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
WebLogic Server Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Win32k : élévation de privilèges
CVE-2017-0263 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Win32k Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Microsoft Office : exécution de code à distance
CVE-2017-0262 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Office Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Microsoft SMBv1 : exécution de code à distance
CVE-2017-0145 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
SMBv1 Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft SMBv1 : exécution de code à distance
CVE-2017-0144 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
SMBv1 Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2016-3088 Répandu ici Des données mal vérifiées sont acceptées par le produit. |
ActiveMQ Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
D-Link DIR-645 Router : exécution de code à distance
CVE-2015-2051 Un attaquant peut faire exécuter son propre code à distance. |
DIR-645 Router D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Microsoft HTTP.sys : exécution de code à distance
CVE-2015-1635 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
HTTP.sys Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Apple OS X : contournement d'authentification
CVE-2015-1130 Répandu ici Le contrôle du mot de passe peut être contourné. |
OS X Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Apple OS X : débordement de tampon dans le tas
CVE-2014-4404 Répandu ici Une zone mémoire peut déborder et permettre la prise de contrôle du programme. |
OS X Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | 2022-08-10 | Non constaté à ce jour |
|
Microsoft Win32k : élévation de privilèges
CVE-2022-21882 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Win32k Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-04 | 2022-02-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple : corruption de mémoire
CVE-2022-22587 Répandu ici La mémoire du programme peut être altérée, avec des effets imprévisibles. |
iOS et macOS Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | 2022-02-11 | Non constaté à ce jour |
|
SonicWall SMA 100 Appliances : débordement de tampon dans la pile
CVE-2021-20038 Une zone mémoire peut déborder et permettre la prise de contrôle du programme. |
SMA 100 Appliances SonicWall |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | 2022-02-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
Grandstream Networks UCM6200 Series : injection SQL
CVE-2020-5722 Un formulaire peut être détourné pour lire ou modifier la base de données. |
UCM6200 Grandstream |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | 2022-07-28 | Non constaté à ce jour |
|
Microsoft Windows Background Intelligent Transfer Service (BITS) : gestion des privilèges défaillante
CVE-2020-0787 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | 2022-07-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
Intel Active Management Technology (AMT), Small Business Technology (SBT), et Standard Manageability : élévation de privilèges
CVE-2017-5689 Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Active Management Technology (AMT), Small Business Technology (SBT), et Standard Manageability Intel |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | 2022-07-28 | Non constaté à ce jour |
|
Microsoft Internet Explorer : corruption de mémoire
CVE-2014-1776 Répandu ici La mémoire du programme peut être altérée, avec des effets imprévisibles. |
Internet Explorer Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | 2022-07-28 | Non constaté à ce jour |
|
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-6271 Un attaquant peut faire exécuter du code de son choix. |
Bourne-Again Shell (Bash) GNU |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | 2022-07-28 | Non constaté à ce jour |
|
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-7169 Un attaquant peut faire exécuter du code de son choix. |
Bourne-Again Shell (Bash) GNU |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | 2022-07-28 | Non constaté à ce jour |
|
Apache Struts 1 ActionForm : déni de service
CVE-2006-1547 Répandu ici Le service peut être rendu indisponible. |
Struts 1 Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | 2022-07-21 | Non constaté à ce jour |
|
Apache Struts 2 : validation d'entrée insuffisante
CVE-2012-0391 Répandu ici Des données mal vérifiées sont acceptées par le produit. |
Struts 2 Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | 2022-07-21 | Non constaté à ce jour |
|
Microsoft Win32k : élévation de privilèges
CVE-2018-8453 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Win32k Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | 2022-07-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
SolarWinds Serv-U : validation d'entrée insuffisante
CVE-2021-35247 Des données mal vérifiées sont acceptées par le produit. |
Serv-U SolarWinds |
Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | 2022-02-04 | Non constaté à ce jour |
Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.