Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Exploitation active connue (CISA KEV)

Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.

Explorer par éditeur, mois ou faiblesse Failles des rançongiciels

1739 vulnérabilités exploitées figurent au catalogue. Page 36 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.

Vulnérabilité Produit Ce qu'il faut faire Ajout au catalogue Échéance Rançongiciel
October CMS : authentification défaillante
CVE-2021-32648
Le contrôle de l'identité n'est pas fiable et peut être contourné.
October CMS Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25296
Un attaquant peut faire exécuter ses propres commandes au serveur.
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25297
Un attaquant peut faire exécuter ses propres commandes au serveur.
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25298
Un attaquant peut faire exécuter ses propres commandes au serveur.
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Non constaté à ce jour
Aviatrix Controller Unrestricted Upload of File
CVE-2021-40870
Intitulé officiel de la CISA, non traduit.
Aviatrix Controller Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Non constaté à ce jour
Microsoft Exchange Server : divulgation d'informations
CVE-2021-33766 Répandu ici
Des informations qui devaient rester privées peuvent être consultées.
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Non constaté à ce jour
VMware Server Side Request Forgery in vRealize Operations Manager API
CVE-2021-21975 Répandu ici
Intitulé officiel de la CISA, non traduit.
vRealize Operations Manager API
VMware
Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Oui, utilisée dans des campagnes de rançongiciel
System Information Library for Node.JS : injection de commande
CVE-2021-21315 Répandu ici
Un attaquant peut modifier une commande exécutée par le produit.
System Information Library for Node.JS
Npm package
Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Non constaté à ce jour
F5 BIG-IP Traffic Management Microkernel : débordement de tampon
CVE-2021-22991
Une zone mémoire peut déborder et déstabiliser le logiciel.
BIG-IP Traffic Management Microkernel
F5
Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-02-01 Non constaté à ce jour
Oracle Business Intelligence Enterprise Edition Path Transversal
CVE-2020-14864 Répandu ici
Intitulé officiel de la CISA, non traduit.
Intelligence Enterprise Edition
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-07-18 Non constaté à ce jour
Drupal core Un-restricted Upload of File
CVE-2020-13671 Répandu ici
Intitulé officiel de la CISA, non traduit.
Drupal core Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-07-18 Non constaté à ce jour
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici
Un attaquant peut modifier une commande exécutée par le produit.
Airflow
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-07-18 Non constaté à ce jour
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici
Le contrôle du mot de passe peut être contourné.
Airflow's Experimental API
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-18 2022-07-18 Non constaté à ce jour
VMware vCenter Server : contrôle d'accès défaillant
CVE-2021-22017 Répandu ici
Un accès est autorisé alors qu'il ne devrait pas l'être.
vCenter Server
VMware
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-01-24 Non constaté à ce jour
Hikvision : validation d'entrée insuffisante
CVE-2021-36260
Des données mal vérifiées sont acceptées par le produit.
Security cameras web server
Hikvision
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-01-24 Non constaté à ce jour
Google Chrome Media : utilisation de mémoire après libération
CVE-2020-6572 Répandu ici
Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles.
Chrome Media
Google
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Non constaté à ce jour
Microsoft Win32k : élévation de privilèges
CVE-2019-1458 Répandu ici
Un utilisateur ordinaire peut obtenir des droits d'administrateur.
Win32k
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Oui, utilisée dans des campagnes de rançongiciel
Microsoft WinVerifyTrust function : exécution de code à distance
CVE-2013-3900 Répandu ici
Un attaquant peut faire exécuter son propre code à distance.
WinVerifyTrust function
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Non constaté à ce jour
Oracle WebLogic Server, Injection
CVE-2019-2725 Répandu ici
Intitulé officiel de la CISA, non traduit.
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Oui, utilisée dans des campagnes de rançongiciel
Synacor Zimbra Collaboration Suite (ZCS) : référence à une entité XML externe
CVE-2019-9670
Un document envoyé au produit peut lui faire lire des fichiers internes.
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Non constaté à ce jour
Fortinet FortiOS et FortiProxy : contrôle des droits défaillant
CVE-2018-13382 Répandu ici
Les droits d'accès sont mal vérifiés et peuvent être contournés.
FortiOS et FortiProxy
Fortinet
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiOS et FortiProxy : écriture hors limites
CVE-2018-13383 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
FortiOS et FortiProxy
Fortinet
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks PAN-OS : exécution de code à distance
CVE-2019-1579
Un attaquant peut faire exécuter son propre code à distance.
PAN-OS
Palo Alto Networks
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Oui, utilisée dans des campagnes de rançongiciel
Exim Mail Transfer Agent (MTA) : validation d'entrée insuffisante
CVE-2019-10149
Des données mal vérifiées sont acceptées par le produit.
Mail Transfer Agent (MTA)
Exim
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Non constaté à ce jour
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450
Un attaquant peut faire exécuter son propre code par le produit.
WebSphere Application Server et Server Hypervisor Edition
IBM
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Non constaté à ce jour
Primetek Primefaces : exécution de code à distance
CVE-2017-1000486
Un attaquant peut faire exécuter son propre code à distance.
Primefaces Application
Primetek
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Non constaté à ce jour
Kibana : exécution de code arbitraire
CVE-2019-7609
Un attaquant peut faire exécuter du code de son choix.
Kibana
Elastic
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-07-10 Non constaté à ce jour
FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit
CVE-2021-27860
Intitulé officiel de la CISA, non traduit.
WARP, IPVPN, et MPVPN software
FatPipe
Installer les mises à jour publiées par l'éditeur. 2022-01-10 2022-01-24 Non constaté à ce jour
Microsoft Windows AppX Installer Spoofing Vulnerability
CVE-2021-43890 Répandu ici
Intitulé officiel de la CISA, non traduit.
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-12-15 2021-12-29 Oui, utilisée dans des campagnes de rançongiciel
Google Chromium V8 : utilisation de mémoire après libération
CVE-2021-4102 Répandu ici
Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles.
Chromium V8
Google
Installer les mises à jour publiées par l'éditeur. 2021-12-15 2021-12-29 Non constaté à ce jour
Zoho Desktop Central : contournement d'authentification
CVE-2021-44515
Le contrôle du mot de passe peut être contourné.
Desktop Central
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2021-12-24 Non constaté à ce jour
Linux Kernel : gestion des privilèges défaillante
CVE-2019-13272 Répandu ici
Un utilisateur ordinaire peut obtenir des droits d'administrateur.
Kernel
Linux
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2022-06-10 Non constaté à ce jour
Realtek Jungle SDK : exécution de code à distance
CVE-2021-35394
Un attaquant peut faire exécuter son propre code à distance.
Jungle Software Development Kit (SDK)
Realtek
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2021-12-24 Non constaté à ce jour
Sonatype Nexus Repository Manager Incorrect Access Control Vulnerability
CVE-2019-7238
Intitulé officiel de la CISA, non traduit.
Nexus Repository Manager
Sonatype
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2022-06-10 Non constaté à ce jour
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici
Un attaquant peut faire exécuter son propre code par le produit.
Solr
Apache
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2022-06-10 Non constaté à ce jour
Fortinet FortiOS Arbitrary File Download
CVE-2021-44168 Répandu ici
Intitulé officiel de la CISA, non traduit.
FortiOS
Fortinet
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2021-12-24 Non constaté à ce jour
Embedthis GoAhead : exécution de code à distance
CVE-2017-17562
Un attaquant peut faire exécuter son propre code à distance.
GoAhead
Embedthis
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2022-06-10 Non constaté à ce jour
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149
Un attaquant peut faire exécuter son propre code à distance.
JBoss Application Server
Red Hat
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2022-06-10 Oui, utilisée dans des campagnes de rançongiciel
Red Hat Linux JBoss Seam 2 : exécution de code à distance
CVE-2010-1871
Un attaquant peut faire exécuter son propre code à distance.
JBoss Seam 2
Red Hat
Installer les mises à jour publiées par l'éditeur. 2021-12-10 2022-06-10 Non constaté à ce jour
Fuel CMS : injection SQL
CVE-2020-17463
Un formulaire peut être détourné pour lire ou modifier la base de données.
Fuel CMS Installer les mises à jour publiées par l'éditeur. 2021-12-10 2022-06-10 Non constaté à ce jour

Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.