Une gestion de version détaillée se trouve à la fin de ce document.
Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 15
Tableau récapitulatif :
Vulnérabilités critiques du 07/04/25 au 13/04/25
Rappel des alertes CERT-FR
[MàJ] Vulnérabilité dans les produits Ivanti
[Mise à jour du 11 avril 2025] Le CERT-FR a connaissance d'une preuve de concept publique permettant de provoquer une exécution de code arbitraire à distance.Liens :
Activités de post-exploitation dans Fortinet FortiGate
Fortinet a publié le 10 avril 2025 un billet de blogue [1] indiquant l'utilisation d'une technique de post-exploitation qui permet une atteinte à la confidentialité des données de l'ensemble du système des équipements Fortigate affectés. Cette technique repose sur l'utilisation d'un lien symbolique déposé sur le système à la suite d'une compromission de l'équipement par exploitation, entre autres, des vulnérabilités CVE-2022-42475, CVE-2023-27997 ou CVE-2024-21762.Le CERT-FR a connaissance d'une campagne massive, avec de nombreux équipements compromis en France. Lors d'opérations de réponse à incident, le CERT-FR a pris connaissance de compromissions ayant eu lieu dès le début de l'année 2023.
Liens :
Autres vulnérabilités
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | CVSS | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis éditeur |
|---|---|---|---|---|---|---|---|
| Crushftp | Crushftp | CVE-2025-31161 | 9.8 | Contournement de la politique de sécurité | 21/03/2025 | Exploitée | https://www.crushftp.com/crush11wiki/Wiki.jsp?page=Update |
| Gladinet | Centrestack | CVE-2025-30406 | 9.8 | Exécution de code arbitraire à distance | 03/04/2025 | Exploitée | https://www.centrestack.com/p/gce_latest_release.html https://gladinetsupport.s3.us-east-1.amazonaws.com/gladinet/securityadvisory-cve-2005.pdf |
Vulnérabilité dans Apache Parquet
Le premier avril 2025, une vulnérabilité affectant le composant parquet-avro de Apache Parquet a été rendue publique. Cette vulnérabilité peut permettre l'exécution de code arbitraire à distance.La vulnérabilité est corrigée dans la version 1.15.1 de Apache Parquet Java qui a été publiée le 14 mars 2025.
Liens :
- https://github.com/apache/parquet-java/releases/tag/apache-parquet-1.15.1
- https://www.openwall.com/lists/oss-security/2025/04/01/1
Rappel des publications émises
Dans la période du 07 avril 2025 au 13 avril 2025, le CERT-FR a émis les publications suivantes :
- CERTFR-2025-AVI-0280 : Vulnérabilité dans les produits ESET
- CERTFR-2025-AVI-0281 : Multiples vulnérabilités dans Google Android
- CERTFR-2025-AVI-0282 : Multiples vulnérabilités dans Schneider Electric ConneXium Network Manager
- CERTFR-2025-AVI-0283 : Multiples vulnérabilités dans VMware Tanzu Greenplum
- CERTFR-2025-AVI-0284 : Multiples vulnérabilités dans les produits Siemens
- CERTFR-2025-AVI-0285 : Multiples vulnérabilités dans les produits SAP
- CERTFR-2025-AVI-0286 : Vulnérabilité dans Google Chrome
- CERTFR-2025-AVI-0287 : Multiples vulnérabilités dans Microsoft Office
- CERTFR-2025-AVI-0288 : Multiples vulnérabilités dans Microsoft Windows
- CERTFR-2025-AVI-0289 : Vulnérabilité dans Microsoft .Net
- CERTFR-2025-AVI-0290 : Multiples vulnérabilités dans Microsoft Azure
- CERTFR-2025-AVI-0291 : Multiples vulnérabilités dans les produits Microsoft
- CERTFR-2025-AVI-0292 : Multiples vulnérabilités dans les produits Adobe
- CERTFR-2025-AVI-0293 : Multiples vulnérabilités dans les produits Fortinet
- CERTFR-2025-AVI-0294 : Multiples vulnérabilités dans les produits HPE Aruba Networking
- CERTFR-2025-AVI-0295 : Multiples vulnérabilités dans Ivanti Endpoint Manager (EPM)
- CERTFR-2025-AVI-0296 : Multiples vulnérabilités dans Joomla!
- CERTFR-2025-AVI-0297 : Vulnérabilité dans Spring Cloud Config
- CERTFR-2025-AVI-0298 : Multiples vulnérabilités dans les produits Elastic
- CERTFR-2025-AVI-0299 : Multiples vulnérabilités dans les produits Bitdefender
- CERTFR-2025-AVI-0300 : Multiples vulnérabilités dans GitLab
- CERTFR-2025-AVI-0301 : Multiples vulnérabilités dans les produits Palo Alto Networks
- CERTFR-2025-AVI-0302 : Multiples vulnérabilités dans Sonicwall NetExtender
- CERTFR-2025-AVI-0303 : Multiples vulnérabilités dans les produits Splunk
- CERTFR-2025-AVI-0304 : Multiples vulnérabilités dans les produits Juniper Networks
- CERTFR-2025-AVI-0305 : Multiples vulnérabilités dans Google Pixel
- CERTFR-2025-AVI-0306 : Multiples vulnérabilités dans le noyau Linux de Debian LTS
- CERTFR-2025-AVI-0307 : Multiples vulnérabilités dans le noyau Linux de SUSE
- CERTFR-2025-AVI-0308 : Multiples vulnérabilités dans le noyau Linux d'Ubuntu
- CERTFR-2025-AVI-0309 : Multiples vulnérabilités dans les produits IBM
- CERTFR-2025-ALE-004 : Activités de post-exploitation dans Fortinet FortiGate
Durant la même période, les publications suivantes ont été mises à jour :
- CERTFR-2025-AVI-0265 : Multiples vulnérabilités dans Google Chrome
- CERTFR-2025-ALE-003 : [MàJ] Vulnérabilité dans les produits Ivanti

