Une gestion de version détaillée se trouve à la fin de ce document.
Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 24
Tableau récapitulatif :
Vulnérabilités critiques du 09/06/25 au 15/06/25
Autres vulnérabilités
CVE-2024-42009 : Vulnérabilité dans Roundcube Webmail
Le 04 août 2024, Roundcube a publié des correctifs concernant la vulnérabilité critique CVE-2024-42009 affectant son portail de messagerie.Cette vulnérabilité permet une injection de code indirecte à distance (XSS) pouvant conduire à la récupération du contenu des courriels de l'utilisateur. De plus, l’attaquant est en mesure d’envoyer des courriels en se faisant passer pour la victime. La vulnérabilité CVE-2024-42009 est exploitée par une simple ouverture du courriel piégé.
Le 01 juin 2025, les versions correctives 1.5.10 et 1.6.11 ont été publiées par l'éditeur.
Le 09 juin 2025, la CISA a ajouté cette vulnérabilité critique à son catalogue de vulnérabilités réputées exploitées.
Liens :
- Bulletin de sécurité Roundcube du 04 août 2024
- Alerte CERT-FR CERTFR-2024-ALE-010 du 09 août 2024
- Bulletin de sécurité Roundcube du 01 juin 2025
- Alerte de la CISA du 09 août 2024
- Référence CVE CVE-2024-42009
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | CVSS | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis éditeur |
|---|---|---|---|---|---|---|---|
| Wazuh | Wazuh | CVE-2025-24016 | 9.9 | Exécution de code arbitraire à distance | 10/02/2025 | Exploitée | https://github.com/wazuh/wazuh/security/advisories/GHSA-hcrc-79hj-m3qh |
| Tenable | Identity Exposure | CVE-2025-32433 | 10 | Exécution de code arbitraire à distance | 30/04/2025 | Exploitée | https://www.tenable.com/security/tns-2025-07 |
Rappel des publications émises
Dans la période du 09 juin 2025 au 15 juin 2025, le CERT-FR a émis les publications suivantes :
- CERTFR-2025-AVI-0483 : Vulnérabilité dans Mozilla VPN
- CERTFR-2025-AVI-0484 : Vulnérabilité dans les produits HPE Aruba Networking
- CERTFR-2025-AVI-0485 : Multiples vulnérabilités dans les produits Schneider Electric
- CERTFR-2025-AVI-0486 : Multiples vulnérabilités dans les produits Qnap
- CERTFR-2025-AVI-0487 : Multiples vulnérabilités dans les produits SAP
- CERTFR-2025-AVI-0488 : Vulnérabilité dans Stormshield Network Security
- CERTFR-2025-AVI-0489 : Multiples vulnérabilités dans Google Chrome
- CERTFR-2025-AVI-0490 : Multiples vulnérabilités dans Ivanti Workspace Control (IWC)
- CERTFR-2025-AVI-0491 : Multiples vulnérabilités dans les produits Mozilla
- CERTFR-2025-AVI-0492 : Multiples vulnérabilités dans les produits Siemens
- CERTFR-2025-AVI-0493 : Multiples vulnérabilités dans les produits Centreon
- CERTFR-2025-AVI-0494 : Vulnérabilité dans Elastic Kibana
- CERTFR-2025-AVI-0495 : Multiples vulnérabilités dans les produits Adobe
- CERTFR-2025-AVI-0496 : Multiples vulnérabilités dans les produits Fortinet
- CERTFR-2025-AVI-0497 : Vulnérabilité dans les processeurs Intel
- CERTFR-2025-AVI-0498 : Multiples vulnérabilités dans Microsoft Office
- CERTFR-2025-AVI-0499 : Multiples vulnérabilités dans Microsoft Windows
- CERTFR-2025-AVI-0500 : Vulnérabilité dans Microsoft .Net
- CERTFR-2025-AVI-0501 : Multiples vulnérabilités dans les produits Microsoft
- CERTFR-2025-AVI-0502 : Multiples vulnérabilités dans GitLab
- CERTFR-2025-AVI-0503 : Multiples vulnérabilités dans les produits Mitel
- CERTFR-2025-AVI-0504 : Vulnérabilité dans les produits Moxa
- CERTFR-2025-AVI-0505 : Multiples vulnérabilités dans les produits Palo Alto Networks
- CERTFR-2025-AVI-0506 : Vulnérabilité dans Spring Framework
- CERTFR-2025-AVI-0507 : Multiples vulnérabilités dans Tenable Nessus Agent
- CERTFR-2025-AVI-0508 : Multiples vulnérabilités dans les produits Splunk
- CERTFR-2025-AVI-0509 : Multiples vulnérabilités dans le noyau Linux de SUSE
- CERTFR-2025-AVI-0510 : Multiples vulnérabilités dans le noyau Linux de Red Hat
- CERTFR-2025-AVI-0511 : Multiples vulnérabilités dans les produits Google
- CERTFR-2025-AVI-0512 : Multiples vulnérabilités dans les produits IBM
Dans la période du 09 juin 2025 au 15 juin 2025, le CERT-FR a mis à jour les publications suivantes :
- CERTFR-2025-AVI-0392 : Multiples vulnérabilités dans Mattermost Server
- CERTFR-2025-AVI-0396 : Multiples vulnérabilités dans les produits SAP

