Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
D-Link DCS-930L Devices : injection de commande système
CVE-2016-11021
DCS-930L Devices
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour
Rejetto HTTP File Server (HFS) : exécution de code à distance
CVE-2014-6287
HTTP File Server (HFS)
Rejetto
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
D-Link DSL-2760U Gateway : injection de script dans les pages
CVE-2013-5223
DSL-2760U
D-Link
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Plusieurs produits HP : exécution de code à distance
CVE-2013-4810
ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), et Application Lifecycle Management
Hewlett Packard (HP)
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Struts : validation d'entrée insuffisante
CVE-2013-2251 Répandu ici
Struts
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
PHP-CGI Query String Parameter Vulnerability
CVE-2012-1823
PHP Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Cisco IOS XR Border Gateway Protocol (BGP) : déni de service
CVE-2010-3035 Répandu ici
IOS XR
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Cisco IOS XR Border Gateway Protocol (BGP) : déni de service
CVE-2009-2055 Répandu ici
IOS XR
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
phpMyAdmin : exécution de code à distance
CVE-2009-1151
phpMyAdmin Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Adobe Reader et Adobe Acrobat : débordement de tampon dans la pile
CVE-2009-0927
Reader et Acrobat
Adobe
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
VMware vCenter Server and Cloud Foundation Server Side Request Forgery (SSRF) Vulnerability
CVE-2021-21973 Répandu ici
vCenter Server et Cloud Foundation
VMware
Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
Pulse Connect Secure : injection de code
CVE-2020-8218
Pulse Connect Secure
Pulse Secure
Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
Atlassian Jira Server et Data Center : injection dans le moteur de gabarits
CVE-2019-11581
Jira Server et Data Center
Atlassian
Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
NETGEAR DGN2200 : exécution de code à distance
CVE-2017-6077
Wireless Router DGN2200
NETGEAR
Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
Cisco Small Business Routers : validation d'entrée insuffisante
CVE-2019-1652 Répandu ici
Small Business RV320 et RV325 Dual Gigabit WAN VPN Routers
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS Software et Cisco IOS XE Software : validation d'entrée insuffisante
CVE-2018-0174 Répandu ici
IOS XE Software
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS et IOS XE Software : validation d'entrée insuffisante
CVE-2018-0173 Répandu ici
IOS et IOS XE Software
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS et IOS XE Software : validation d'entrée insuffisante
CVE-2018-0172 Répandu ici
IOS et IOS XE Software
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS et XE Software Internet Key Exchange Version 1 : déni de service
CVE-2018-0159 Répandu ici
IOS Software et Cisco IOS XE Software Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS and XE Software Internet Key Exchange Memory Leak Vulnerability
CVE-2018-0158 Répandu ici
IOS Software et Cisco IOS XE Software Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS XE Software Ethernet Virtual Private Network Border Gateway Protocol : déni de service
CVE-2017-12319 Répandu ici
IOS XE Software
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS et IOS XE Software DHCP : exécution de code à distance
CVE-2017-12240 Répandu ici
IOS et IOS XE Software
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS Software for Cisco Industrial Ethernet Switches PROFINET : déni de service
CVE-2017-12235 Répandu ici
IOS software
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS Software Common Industrial Protocol Request : déni de service
CVE-2017-12234 Répandu ici
IOS software
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Cisco IOS Software Common Industrial Protocol Request : déni de service
CVE-2017-12233 Répandu ici
IOS software
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Siemens SIMATIC CP 1543-1 : gestion des privilèges défaillante
CVE-2016-8562
SIMATIC CP
Siemens
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Office : contournement d'une protection
CVE-2016-7262 Répandu ici
Excel
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Office Malformed EPS File Vulnerability
CVE-2015-2545 Répandu ici
Office
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Windows Object Linking & Embedding (OLE) : exécution de code à distance
CVE-2014-4114 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Windows Kernel : élévation de privilèges
CVE-2013-5065 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Internet Explorer : exécution de code à distance
CVE-2013-1347 Répandu ici
Internet Explorer
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Office MSCOMCTL.OCX : exécution de code à distance
CVE-2012-1856 Répandu ici
Office
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Adobe Reader et Acrobat : exécution de code arbitraire
CVE-2010-0188
Reader et Acrobat
Adobe
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Excel Featheader Record : corruption de mémoire
CVE-2009-3129 Répandu ici
Excel
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Windows : validation d'entrée insuffisante
CVE-2009-1123 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Synacor Zimbra Collaborate Suite (ZCS) : injection de script dans les pages
CVE-2022-24682
Zimbra Collaborate Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-02-25 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows : injection de code
CVE-2014-6352 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-25 Non constaté à ce jour
Adobe Commerce et Magento Open Source : validation d'entrée insuffisante
CVE-2022-24086
Commerce et Magento Open Source
Adobe
Installer les mises à jour publiées par l'éditeur. 2022-02-15 Non constaté à ce jour
PHPUnit : injection de commande
CVE-2017-9841
PHPUnit Installer les mises à jour publiées par l'éditeur. 2022-02-15 Non constaté à ce jour
Microsoft Graphics Component : corruption de mémoire
CVE-2013-3906 Répandu ici
Graphics Component
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-15 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.