Exploitation active connue (CISA KEV)
Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.
Explorer par éditeur, mois ou faiblesse Failles des rançongiciels
1739 vulnérabilités exploitées figurent au catalogue. Page 36 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout au catalogue | Échéance | Rançongiciel |
|---|---|---|---|---|---|
|
October CMS : authentification défaillante
CVE-2021-32648 Le contrôle de l'identité n'est pas fiable et peut être contourné. |
October CMS | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25296 Un attaquant peut faire exécuter ses propres commandes au serveur. |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25297 Un attaquant peut faire exécuter ses propres commandes au serveur. |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25298 Un attaquant peut faire exécuter ses propres commandes au serveur. |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Non constaté à ce jour |
|
Aviatrix Controller Unrestricted Upload of File
CVE-2021-40870 Intitulé officiel de la CISA, non traduit. |
Aviatrix Controller | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Non constaté à ce jour |
|
Microsoft Exchange Server : divulgation d'informations
CVE-2021-33766 Répandu ici Des informations qui devaient rester privées peuvent être consultées. |
Exchange Server Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Non constaté à ce jour |
|
VMware Server Side Request Forgery in vRealize Operations Manager API
CVE-2021-21975 Répandu ici Intitulé officiel de la CISA, non traduit. |
vRealize Operations Manager API VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
System Information Library for Node.JS : injection de commande
CVE-2021-21315 Répandu ici Un attaquant peut modifier une commande exécutée par le produit. |
System Information Library for Node.JS Npm package |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Non constaté à ce jour |
|
F5 BIG-IP Traffic Management Microkernel : débordement de tampon
CVE-2021-22991 Une zone mémoire peut déborder et déstabiliser le logiciel. |
BIG-IP Traffic Management Microkernel F5 |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-02-01 | Non constaté à ce jour |
|
Oracle Business Intelligence Enterprise Edition Path Transversal
CVE-2020-14864 Répandu ici Intitulé officiel de la CISA, non traduit. |
Intelligence Enterprise Edition Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-07-18 | Non constaté à ce jour |
|
Drupal core Un-restricted Upload of File
CVE-2020-13671 Répandu ici Intitulé officiel de la CISA, non traduit. |
Drupal core | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-07-18 | Non constaté à ce jour |
|
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici Un attaquant peut modifier une commande exécutée par le produit. |
Airflow Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-07-18 | Non constaté à ce jour |
|
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici Le contrôle du mot de passe peut être contourné. |
Airflow's Experimental API Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | 2022-07-18 | Non constaté à ce jour |
|
VMware vCenter Server : contrôle d'accès défaillant
CVE-2021-22017 Répandu ici Un accès est autorisé alors qu'il ne devrait pas l'être. |
vCenter Server VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-01-24 | Non constaté à ce jour |
|
Hikvision : validation d'entrée insuffisante
CVE-2021-36260 Des données mal vérifiées sont acceptées par le produit. |
Security cameras web server Hikvision |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-01-24 | Non constaté à ce jour |
|
Google Chrome Media : utilisation de mémoire après libération
CVE-2020-6572 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Chrome Media |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Non constaté à ce jour |
|
Microsoft Win32k : élévation de privilèges
CVE-2019-1458 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Win32k Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft WinVerifyTrust function : exécution de code à distance
CVE-2013-3900 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
WinVerifyTrust function Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Non constaté à ce jour |
|
Oracle WebLogic Server, Injection
CVE-2019-2725 Répandu ici Intitulé officiel de la CISA, non traduit. |
WebLogic Server Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Synacor Zimbra Collaboration Suite (ZCS) : référence à une entité XML externe
CVE-2019-9670 Un document envoyé au produit peut lui faire lire des fichiers internes. |
Zimbra Collaboration Suite (ZCS) Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Non constaté à ce jour |
|
Fortinet FortiOS et FortiProxy : contrôle des droits défaillant
CVE-2018-13382 Répandu ici Les droits d'accès sont mal vérifiés et peuvent être contournés. |
FortiOS et FortiProxy Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiOS et FortiProxy : écriture hors limites
CVE-2018-13383 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
FortiOS et FortiProxy Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Palo Alto Networks PAN-OS : exécution de code à distance
CVE-2019-1579 Un attaquant peut faire exécuter son propre code à distance. |
PAN-OS Palo Alto Networks |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Exim Mail Transfer Agent (MTA) : validation d'entrée insuffisante
CVE-2019-10149 Des données mal vérifiées sont acceptées par le produit. |
Mail Transfer Agent (MTA) Exim |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Non constaté à ce jour |
|
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450 Un attaquant peut faire exécuter son propre code par le produit. |
WebSphere Application Server et Server Hypervisor Edition IBM |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Non constaté à ce jour |
|
Primetek Primefaces : exécution de code à distance
CVE-2017-1000486 Un attaquant peut faire exécuter son propre code à distance. |
Primefaces Application Primetek |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Non constaté à ce jour |
|
Kibana : exécution de code arbitraire
CVE-2019-7609 Un attaquant peut faire exécuter du code de son choix. |
Kibana Elastic |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-07-10 | Non constaté à ce jour |
|
FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit
CVE-2021-27860 Intitulé officiel de la CISA, non traduit. |
WARP, IPVPN, et MPVPN software FatPipe |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | 2022-01-24 | Non constaté à ce jour |
|
Microsoft Windows AppX Installer Spoofing Vulnerability
CVE-2021-43890 Répandu ici Intitulé officiel de la CISA, non traduit. |
Windows Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-12-15 | 2021-12-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
Google Chromium V8 : utilisation de mémoire après libération
CVE-2021-4102 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Chromium V8 |
Installer les mises à jour publiées par l'éditeur. | 2021-12-15 | 2021-12-29 | Non constaté à ce jour |
|
Zoho Desktop Central : contournement d'authentification
CVE-2021-44515 Le contrôle du mot de passe peut être contourné. |
Desktop Central Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2021-12-24 | Non constaté à ce jour |
|
Linux Kernel : gestion des privilèges défaillante
CVE-2019-13272 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Kernel Linux |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2022-06-10 | Non constaté à ce jour |
|
Realtek Jungle SDK : exécution de code à distance
CVE-2021-35394 Un attaquant peut faire exécuter son propre code à distance. |
Jungle Software Development Kit (SDK) Realtek |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2021-12-24 | Non constaté à ce jour |
|
Sonatype Nexus Repository Manager Incorrect Access Control Vulnerability
CVE-2019-7238 Intitulé officiel de la CISA, non traduit. |
Nexus Repository Manager Sonatype |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2022-06-10 | Non constaté à ce jour |
|
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici Un attaquant peut faire exécuter son propre code par le produit. |
Solr Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2022-06-10 | Non constaté à ce jour |
|
Fortinet FortiOS Arbitrary File Download
CVE-2021-44168 Répandu ici Intitulé officiel de la CISA, non traduit. |
FortiOS Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2021-12-24 | Non constaté à ce jour |
|
Embedthis GoAhead : exécution de code à distance
CVE-2017-17562 Un attaquant peut faire exécuter son propre code à distance. |
GoAhead Embedthis |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2022-06-10 | Non constaté à ce jour |
|
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149 Un attaquant peut faire exécuter son propre code à distance. |
JBoss Application Server Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2022-06-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Red Hat Linux JBoss Seam 2 : exécution de code à distance
CVE-2010-1871 Un attaquant peut faire exécuter son propre code à distance. |
JBoss Seam 2 Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2022-06-10 | Non constaté à ce jour |
|
Fuel CMS : injection SQL
CVE-2020-17463 Un formulaire peut être détourné pour lire ou modifier la base de données. |
Fuel CMS | Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | 2022-06-10 | Non constaté à ce jour |
Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.