Une gestion de version détaillée se trouve à la fin de ce document.
Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 6
Tableau récapitulatif :
Vulnérabilités critiques du 03/02/25 au 09/02/25
Autres vulnérabilités
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | Score CVSSv3 | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis éditeur |
|---|---|---|---|---|---|---|---|
| Microsoft | .Net | CVE-2024-29059 | 7.5 | Atteinte à la confidentialité des données | 22/03/2024 | Exploitée | https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-29059 |
| Apache | OFBiz | CVE-2024-45195 | 9.8 | Contournement de la politique de sécurité | 24/08/2024 | Exploitée | https://ofbiz.apache.org/security.html |
CVE-2025-0411 : Vulnérabilité dans 7Zip
La vulnérabilité CVE-2025-0411 permet à un attaquant de contourner la protection "Mark of the Web" et potentiellement exécuter du code arbitraire à distance si un utilisateur ouvre une archive piégée. Cette vulnérabilité est activement exploitée dans le cadre d'attaques ciblées.
CVE-2025-21298 : Vulnérabilité dans Microsoft Windows
La vulnérabilité critique CVE-2025-21298 permet une exécution de code arbitraire à distance. Elle affecte le composant OLE. Des détails techniques ainsi qu'une preuve de concept ont été publiés.
Liens
Rappel des publications émises
Dans la période du 03 février 2025 au 09 février 2025, le CERT-FR a émis les publications suivantes :
- CERTFR-2025-AVI-0089 : Vulnérabilité dans Python
- CERTFR-2025-AVI-0090 : Multiples vulnérabilités dans les produits HPE Aruba Networking
- CERTFR-2025-AVI-0091 : Multiples vulnérabilités dans Google Android
- CERTFR-2025-AVI-0092 : Multiples vulnérabilités dans ISC BIND
- CERTFR-2025-AVI-0093 : Vulnérabilité dans Google Pixel
- CERTFR-2025-AVI-0094 : Vulnérabilité dans les produits Veeam
- CERTFR-2025-AVI-0095 : Multiples vulnérabilités dans Google Chrome
- CERTFR-2025-AVI-0096 : Multiples vulnérabilités dans les produits HPE Aruba Networking
- CERTFR-2025-AVI-0097 : Multiples vulnérabilités dans les produits Mozilla
- CERTFR-2025-AVI-0098 : Multiples vulnérabilités dans les produits Curl
- CERTFR-2025-AVI-0099 : Multiples vulnérabilités dans les produits F5
- CERTFR-2025-AVI-0100 : Multiples vulnérabilités dans les produits Cisco
- CERTFR-2025-AVI-0101 : Vulnérabilité dans les produits Kaspersky
- CERTFR-2025-AVI-0102 : Multiples vulnérabilités dans les produits Tenable
- CERTFR-2025-AVI-0103 : Vulnérabilité dans les produits Synology
- CERTFR-2025-AVI-0104 : Multiples vulnérabilités dans les produits Moxa
- CERTFR-2025-AVI-0105 : Multiples vulnérabilités dans Microsoft Edge
- CERTFR-2025-AVI-0106 : Multiples vulnérabilités dans les produits IBM
- CERTFR-2025-AVI-0107 : Multiples vulnérabilités dans le noyau Linux de Red Hat
- CERTFR-2025-AVI-0108 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu
Dans la période du 03 février 2025 au 09 février 2025, le CERT-FR a mis à jour les publications suivantes :
- CERTFR-2024-AVI-1090 : Multiples vulnérabilités dans Synacor Zimbra Collaboration

