Catalogue CISA KEV · mis à jour le 2026-10-08
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 422failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
D-Link DCS-930L Devices : injection de commande système
CVE-2016-11021 |
DCS-930L Devices
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
|
Rejetto HTTP File Server (HFS) : exécution de code à distance
CVE-2014-6287 |
HTTP File Server (HFS)
Rejetto |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
D-Link DSL-2760U Gateway : injection de script dans les pages
CVE-2013-5223 |
DSL-2760U
D-Link |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Plusieurs produits HP : exécution de code à distance
CVE-2013-4810 |
ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), et Application Lifecycle Management
Hewlett Packard (HP) |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Struts : validation d'entrée insuffisante
CVE-2013-2251 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
PHP-CGI Query String Parameter Vulnerability
CVE-2012-1823 |
PHP | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Cisco IOS XR Border Gateway Protocol (BGP) : déni de service
CVE-2010-3035 Répandu ici |
IOS XR
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Cisco IOS XR Border Gateway Protocol (BGP) : déni de service
CVE-2009-2055 Répandu ici |
IOS XR
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
phpMyAdmin : exécution de code à distance
CVE-2009-1151 |
phpMyAdmin | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Adobe Reader et Adobe Acrobat : débordement de tampon dans la pile
CVE-2009-0927 |
Reader et Acrobat
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
VMware vCenter Server and Cloud Foundation Server Side Request Forgery (SSRF) Vulnerability
CVE-2021-21973 Répandu ici |
vCenter Server et Cloud Foundation
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
Pulse Connect Secure : injection de code
CVE-2020-8218 |
Pulse Connect Secure
Pulse Secure |
Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
Atlassian Jira Server et Data Center : injection dans le moteur de gabarits
CVE-2019-11581 |
Jira Server et Data Center
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
NETGEAR DGN2200 : exécution de code à distance
CVE-2017-6077 |
Wireless Router DGN2200
NETGEAR |
Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
Cisco Small Business Routers : validation d'entrée insuffisante
CVE-2019-1652 Répandu ici |
Small Business RV320 et RV325 Dual Gigabit WAN VPN Routers
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS Software et Cisco IOS XE Software : validation d'entrée insuffisante
CVE-2018-0174 Répandu ici |
IOS XE Software
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS et IOS XE Software : validation d'entrée insuffisante
CVE-2018-0173 Répandu ici |
IOS et IOS XE Software
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS et IOS XE Software : validation d'entrée insuffisante
CVE-2018-0172 Répandu ici |
IOS et IOS XE Software
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS et XE Software Internet Key Exchange Version 1 : déni de service
CVE-2018-0159 Répandu ici |
IOS Software et Cisco IOS XE Software | Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS and XE Software Internet Key Exchange Memory Leak Vulnerability
CVE-2018-0158 Répandu ici |
IOS Software et Cisco IOS XE Software | Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS XE Software Ethernet Virtual Private Network Border Gateway Protocol : déni de service
CVE-2017-12319 Répandu ici |
IOS XE Software
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS et IOS XE Software DHCP : exécution de code à distance
CVE-2017-12240 Répandu ici |
IOS et IOS XE Software
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS Software for Cisco Industrial Ethernet Switches PROFINET : déni de service
CVE-2017-12235 Répandu ici |
IOS software
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS Software Common Industrial Protocol Request : déni de service
CVE-2017-12234 Répandu ici |
IOS software
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Cisco IOS Software Common Industrial Protocol Request : déni de service
CVE-2017-12233 Répandu ici |
IOS software
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Siemens SIMATIC CP 1543-1 : gestion des privilèges défaillante
CVE-2016-8562 |
SIMATIC CP
Siemens |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Office : contournement d'une protection
CVE-2016-7262 Répandu ici |
Excel
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Office Malformed EPS File Vulnerability
CVE-2015-2545 Répandu ici |
Office
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Windows Object Linking & Embedding (OLE) : exécution de code à distance
CVE-2014-4114 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Windows Kernel : élévation de privilèges
CVE-2013-5065 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Internet Explorer : exécution de code à distance
CVE-2013-1347 Répandu ici |
Internet Explorer
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Office MSCOMCTL.OCX : exécution de code à distance
CVE-2012-1856 Répandu ici |
Office
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Adobe Reader et Acrobat : exécution de code arbitraire
CVE-2010-0188 |
Reader et Acrobat
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Excel Featheader Record : corruption de mémoire
CVE-2009-3129 Répandu ici |
Excel
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Windows : validation d'entrée insuffisante
CVE-2009-1123 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Synacor Zimbra Collaborate Suite (ZCS) : injection de script dans les pages
CVE-2022-24682 |
Zimbra Collaborate Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-02-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows : injection de code
CVE-2014-6352 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-25 | Non constaté à ce jour |
|
Adobe Commerce et Magento Open Source : validation d'entrée insuffisante
CVE-2022-24086 |
Commerce et Magento Open Source
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | Non constaté à ce jour |
|
PHPUnit : injection de commande
CVE-2017-9841 |
PHPUnit | Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | Non constaté à ce jour |
|
Microsoft Graphics Component : corruption de mémoire
CVE-2013-3906 Répandu ici |
Graphics Component
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (31)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.