Une gestion de version détaillée se trouve à la fin de ce document.
Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 7
Tableau récapitulatif :
Vulnérabilités critiques du 10/02/25 au 16/02/25
Autres vulnérabilités
CVE-2024-12754: Vulnérabilité dans AnyDesk
Le 19 décembre 2024, AnyDesk a publié un bulletin de sécurité concernant la vulnérabilité CVE-2024-12754. Elle permet à un attaquant de provoquer une atteinte à l'intégrité des données. Une preuve de concept est disponible pour cette vulnérabilité.
Liens :
- https://www.zerodayinitiative.com/advisories/ZDI-24-1711/
- https://www.cve.org/CVERecord?id=CVE-2024-12754
CVE-2024-40890 et CVE-2024-40891: Vulnérabilité dans les routeurs Zyxel CPE DSL
Le 4 février 2025, Zyxel a publié un bulletin de sécurité concernant les vulnérabilités CVE-2024-40890 et CVE-2024-40891 affectant les routeurs CPE DSL. Elles permettent à un attaquant authentifié d'exécuter des commandes arbitraires. Ces vulnérabilités sont activement exploitées selon la CISA.
Liens :
- https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-command-injection-and-insecure-default-credentials-vulnerabilities-in-certain-legacy-dsl-cpe-02-04-2025
- https://www.cve.org/CVERecord?id=CVE-2024-40890
Vulnérabilité dans le greffon SPIP 'Saisies pour formulaire'
Le 12 février 2025, SPIP a publié un bulletin de sécurité concernant la vulnérabilité CVE-2024-40890 affectant le greffon "Saisies pour formulaire". Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
Liens :
CVE-2024-53704: Vulnérabilité dans SonicWall SonicOS SSLVPN
Le 7 janvier 2024, SonicWall a publié un bulletin de sécurité concernant la vulnérabilité CVE-2024-53704 affectant SonicOS SSLVPN. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité. Une preuve de concept est disponible pour cette vulnérabilité. Le CERT-FR a connaissance de tentative d'exploitation de cette vulnérabilité.
Liens :
- https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2025-0003
- https://www.cve.org/CVERecord?id=CVE-2024-53704
Rappel des publications émises
Dans la période du 10 février 2025 au 16 février 2025, le CERT-FR a émis les publications suivantes :
- CERTFR-2025-AVI-0109 : Vulnérabilité dans Nginx
- CERTFR-2025-AVI-0110 : Vulnérabilité dans les produits Apple
- CERTFR-2025-AVI-0111 : Multiples vulnérabilités dans les produits SolarWinds
- CERTFR-2025-AVI-0112 : Vulnérabilité dans les produits Schneider Electric
- CERTFR-2025-AVI-0113 : Multiples vulnérabilités dans les produits Siemens
- CERTFR-2025-AVI-0114 : Multiples vulnérabilités dans les produits SAP
- CERTFR-2025-AVI-0115 : Multiples vulnérabilités dans Microsoft Office
- CERTFR-2025-AVI-0116 : Multiples vulnérabilités dans Microsoft Windows
- CERTFR-2025-AVI-0117 : Vulnérabilité dans Microsoft Azure
- CERTFR-2025-AVI-0118 : Multiples vulnérabilités dans les produits Microsoft
- CERTFR-2025-AVI-0119 : Multiples vulnérabilités dans les produits Intel
- CERTFR-2025-AVI-0120 : Multiples vulnérabilités dans les produits Fortinet
- CERTFR-2025-AVI-0121 : Multiples vulnérabilités dans les produits Ivanti
- CERTFR-2025-AVI-0122 : Multiples vulnérabilités dans les produits Adobe
- CERTFR-2025-AVI-0123 : Multiples vulnérabilités dans GitLab
- CERTFR-2025-AVI-0124 : Vulnérabilité dans le greffon "Saisies pour formulaire" pour SPIP
- CERTFR-2025-AVI-0125 : Multiples vulnérabilités dans les produits SolarWinds
- CERTFR-2025-AVI-0126 : Vulnérabilité dans les produits Juniper Networks
- CERTFR-2025-AVI-0127 : Multiples vulnérabilités dans Google Chrome
- CERTFR-2025-AVI-0128 : Multiples vulnérabilités dans les produits Palo Alto Networks
- CERTFR-2025-AVI-0129 : Multiples vulnérabilités dans OpenSSL
- CERTFR-2025-AVI-0130 : Vulnérabilité dans PostgreSQL
- CERTFR-2025-AVI-0131 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu
- CERTFR-2025-AVI-0132 : Multiples vulnérabilités dans le noyau Linux de Red Hat
- CERTFR-2025-AVI-0133 : Multiples vulnérabilités dans le noyau Linux de SUSE
- CERTFR-2025-AVI-0134 : Multiples vulnérabilités dans le noyau Linux de Debian
- CERTFR-2025-AVI-0135 : Multiples vulnérabilités dans IBM QRadar Deployment Intelligence App
Dans la période du 10 février 2025 au 16 février 2025, le CERT-FR a mis à jour les publications suivantes :
- CERTFR-2025-AVI-0030 : Multiples vulnérabilités dans les produits Fortinet
- CERTFR-2025-AVI-0063 : Multiples vulnérabilités dans GitLab
- CERTFR-2025-AVI-0102 : Multiples vulnérabilités dans les produits Tenable

