Une gestion de version détaillée se trouve à la fin de ce document.
Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 5
Tableau récapitulatif :
Vulnérabilités critiques du 27/01/25 au 02/02/25
Rappel des alertes CERT-FR
Vulnérabilité dans les produits Fortinet
[Mise à jour du 28 janvier 2025] Une preuve de concept permettant l'exploitation de la vulnérabilité CVE-2024-55591 est disponible publiquement.
Liens :
Autres vulnérabilités
CVE-2025-21396, CVE-2025-21415 : Vulnérabilités critiques dans les produits Microsoft
Le 29 janvier 2025, Microsoft indiquait avoir corrigé deux vulnérabilités critiques, nommées CVE-2025-21396 et CVE-2025-21415, concernant respectivement les produits Microsoft Account et Azure AI Face Service permettant à un attaquant une élévation de privilèges. Ces vulnérabilités ont été corrigées sans action utilisateur.Liens :
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21415
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21396
CVE-2024-41710 : Vulnérabilité dans les téléphones SIP Mitel
Le 17 juillet 2024, l'éditeur du logiciel Mitel diffusait un correctif de sécurité pour ses téléphones SIP, corrigeant la vulnérabilité CVE-2024-41710 permettant à un attaquant une execution de code arbitraire à distance. Le CERT-FR a connaissance d'exploitations actives de cette vulnérabilité.Liens :
- https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-24-0019
- https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-24-0020
- https://cert.ssi.gouv.fr/avis/CERTFR-2024-AVI-0601/
CVE-2024-40891 : Vulnérabilité dans les pare-feux Zyxel
Le CERT-FR a connaissance d'exploitations de la vulnérabilité CVE-2024-4081 pour laquelle il n'existe pas de correctifs, affectant les pare-feux Zyxel de la gamme CPE. Cette vulnérabilité, via des requêtes de type telnet sur l'interface d'administration, permet à un attaquant l'execution de code arbitraire à distance.Le CERT-FR rappelle que l'exposition d'interfaces de gestion sur Internet est contraire aux bonnes pratiques.
Rappel des publications émises
Dans la période du 27 janvier 2025 au 02 février 2025, le CERT-FR a émis les publications suivantes :
- CERTFR-2025-AVI-0072 : Multiples vulnérabilités dans Juniper Secure Analytics
- CERTFR-2025-AVI-0073 : Multiples vulnérabilités dans Microsoft Edge
- CERTFR-2025-AVI-0074 : Vulnérabilité dans Synacor Zimbra Collaboration
- CERTFR-2025-AVI-0075 : Multiples vulnérabilités dans les produits Apple
- CERTFR-2025-AVI-0076 : Vulnérabilité dans NetApp ONTAP
- CERTFR-2025-AVI-0077 : Multiples vulnérabilités dans HPE Aruba Networking Fabric Composer
- CERTFR-2025-AVI-0078 : Vulnérabilité dans VMware Avi Load Balancer
- CERTFR-2025-AVI-0079 : Multiples vulnérabilités dans Google Chrome
- CERTFR-2025-AVI-0080 : Vulnérabilité dans les produits Moxa
- CERTFR-2025-AVI-0081 : Multiples vulnérabilités dans ISC BIND
- CERTFR-2025-AVI-0082 : Vulnérabilité dans Sonicwall NetExtender
- CERTFR-2025-AVI-0083 : Vulnérabilité dans Apple GarageBand
- CERTFR-2025-AVI-0084 : Vulnérabilité dans Microsoft Edge
- CERTFR-2025-AVI-0085 : Multiples vulnérabilités dans les produits VMware
- CERTFR-2025-AVI-0086 : Multiples vulnérabilités dans les produits IBM
- CERTFR-2025-AVI-0087 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu
- CERTFR-2025-AVI-0088 : Multiples vulnérabilités dans le noyau Linux de SUSE
Dans la période du 27 janvier 2025 au 02 février 2025, le CERT-FR a mis à jour les publications suivantes :
- CERTFR-2024-AVI-0151 : Multiples vulnérabilités dans Joomla!
- CERTFR-2024-AVI-0601 : Multiples vulnérabilités dans les produits Mitel
- CERTFR-2024-ALE-015 : [MàJ] Multiples vulnérabilités sur l'interface d'administration des équipements Palo Alto Networks
- CERTFR-2025-ALE-002 : [MàJ] Vulnérabilité dans les produits Fortinet

