Une gestion de version détaillée se trouve à la fin de ce document.
Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 20
Tableau récapitulatif :
Vulnérabilités critiques du 12/05/25 au 18/05/25
CVE-2025-31324 et CVE-2025-42999 : Multiples vulnérabilités dans SAP Netweaver
Le 24 avril 2025, SAP a mis à jour son bulletin de sécurité du 8 avril 2024 pour inclure la vulnérabilité CVE-2025-31324 qui permet l'exécution de code arbitraire à distance pour un utilisateur non authentifié. Cette vulnérabilité est provoquée par un contournement de la politique de sécurité qui permet de télécharger des fichiers arbitraires et potentiellement exécutables sur le serveur. Elle impacte le composant Visual Composer development server, non installé par défaut mais fréquemment utilisé.
Cette vulnérabilité est activement exploitée et a fait l'objet d'une alerte CERT-FR.
Le 13 mai 2025, des chercheurs en sécurité ont déclaré que la vulnérabilité CVE-2025-42999, qui permet une exécution de code arbitraire à distance, était exploitée en combinaison avec la vulnérabilité CVE-2025-31324. Le même jour SAP a publié son avis de sécurité mensuel ainsi que de nouveaux correctifs de sécurité, dont l'éditeur recommande l'application.
Le 15 mai 2025, la CISA ajoute la vulnérabilité CVE-2025-42999 à son catalogue de vulnérabilités réputées exploitées.
Liens :
Rappel des alertes CERT-FR
Vulnérabilité dans les produits Fortinet
Le 13 mai 2025, Fortinet a publié un avis de sécurité concernant la vulnérabilité CVE-2025-32756. Celle-ci permet à un attaquant non authentifié d'exécuter du code arbitraire à distance.L'éditeur indique que cette vulnérabilité est activement exploitée. Les exploitations constatées jusqu'ici concernent les produits FortiVoice.
Fortinet fournit également des marqueurs de compromission à rechercher.
Liens :
Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (EPMM)
Le 13 mai 2025, Ivanti a publié deux avis de sécurité concernant les vulnérabilités CVE-2025-4427 et CVE-2025-4428. L'utilisation combinée de ces deux vulnérabilités permet l'exécution de code arbitraire à distance pour un utilisateur non authentifié.
Ivanti indique que ces vulnérabilités sont activement exploitées. Le 15 mai 2025, une preuve de concept a été publiée sur Internet.
Liens :
Autres vulnérabilités
Tableau récapitulatif :
Rappel des publications émises
Dans la période du 12 mai 2025 au 18 mai 2025, le CERT-FR a émis les publications suivantes :
- CERTFR-2025-AVI-0388 : Multiples vulnérabilités dans les produits Mitel
- CERTFR-2025-AVI-0389 : Vulnérabilité dans les produits VMware
- CERTFR-2025-AVI-0390 : Vulnérabilité dans les produits VMware
- CERTFR-2025-AVI-0391 : Vulnérabilité dans Xen
- CERTFR-2025-AVI-0392 : Multiples vulnérabilités dans Mattermost Server
- CERTFR-2025-AVI-0393 : Multiples vulnérabilités dans les produits Apple
- CERTFR-2025-AVI-0394 : Multiples vulnérabilités dans les produits Intel
- CERTFR-2025-AVI-0395 : Vulnérabilité dans les produits Citrix
- CERTFR-2025-AVI-0396 : Multiples vulnérabilités dans les produits SAP
- CERTFR-2025-AVI-0397 : Multiples vulnérabilités dans les produits Siemens
- CERTFR-2025-AVI-0398 : Vulnérabilité dans les produits Schneider Electric
- CERTFR-2025-AVI-0399 : Multiples vulnérabilités dans les produits Fortinet
- CERTFR-2025-AVI-0400 : Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (EPMM)
- CERTFR-2025-AVI-0401 : Multiples vulnérabilités dans Juniper Networks Secure Analytics
- CERTFR-2025-AVI-0402 : Multiples vulnérabilités dans les produits Intel
- CERTFR-2025-AVI-0403 : Multiples vulnérabilités dans les produits Ivanti
- CERTFR-2025-AVI-0404 : Multiples vulnérabilités dans Microsoft Office
- CERTFR-2025-AVI-0405 : Multiples vulnérabilités dans Microsoft Windows
- CERTFR-2025-AVI-0406 : Vulnérabilité dans Microsoft .Net
- CERTFR-2025-AVI-0407 : Multiples vulnérabilités dans Microsoft Azure
- CERTFR-2025-AVI-0408 : Multiples vulnérabilités dans les produits Microsoft
- CERTFR-2025-AVI-0409 : Multiples vulnérabilités dans SonicWall Secure Mobile Access
- CERTFR-2025-AVI-0410 : Multiples vulnérabilités dans les produits Palo Alto Networks
- CERTFR-2025-AVI-0411 : Multiples vulnérabilités dans les produits Mozilla
- CERTFR-2025-AVI-0412 : Multiples vulnérabilités dans Google Chrome
- CERTFR-2025-AVI-0413 : Multiples vulnérabilités dans Mattermost Server
- CERTFR-2025-AVI-0414 : Multiples vulnérabilités dans Synacor Zimbra Collaboration
- CERTFR-2025-AVI-0415 : Vulnérabilité dans Python
- CERTFR-2025-AVI-0416 : Vulnérabilité dans Synacor Zimbra Collaboration
- CERTFR-2025-AVI-0417 : Vulnérabilité dans Spring Framework
- CERTFR-2025-AVI-0418 : Multiples vulnérabilités dans Microsoft Edge
- CERTFR-2025-AVI-0419 : Vulnérabilité dans Microsoft Defender pour Endpoint
- CERTFR-2025-AVI-0420 : Multiples vulnérabilités dans les produits Nextcloud
- CERTFR-2025-AVI-0421 : Multiples vulnérabilités dans le noyau Linux de Red Hat
- CERTFR-2025-AVI-0422 : Multiples vulnérabilités dans IBM QRadar SIEM
- CERTFR-2025-ALE-006 : Vulnérabilité dans les produits Fortinet
- CERTFR-2025-ALE-007 : Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (EPMM)

