Vulnérabilités notables de la semaine (du 24/08/24-30/08/24)

Bulletins de Sécurités

Adobe :

  • Bridge (CVE-2024-39386, CVE-2024-41840, CVE-2024-39387)
    De multiples vulnérabilités ont été découvertes dans Bridge. Elles permettent à un attaquant d’effectuer une exécution de code arbritraire ou encore une fuite de mémoire.
    Mise à jour : Disponible
  • Illustrator (CVE-2024-34133, CVE-2024-34118,…)
    De multiples vulnérabilités ont été découvertes dans Illustrator. Elles permettent à un attaquant d’effectuer une exécution de code arbritraire, un DdOs ou encore une fuite de mémoire.
    Mise à jour : Disponible
  • InDesign (CVE-2024-39389, CVE-2024-39390 …)
    De multiples vulnérabilités ont été découvertes dans InDesign. Elles permettent à un attaquant d’effectuer une exécution de code arbritraire, un DdOs ou encore une fuite de mémoire.
    Mise à jour : Disponible
  • Photoshop (CVE-2024-34117)
    Une vulnérabilité (avec un score CVSS de 7,8) a été découverte dans Photoshop. Elle permet à un attaquant d’effectuer une exécution de code arbritraire.
    Mise à jour : Disponible
  • Multiples autres produits (multiples CVE)

Apache OFBiz :

  • Apache OFBiz (CVE-2024-38856):
    Une vulnérabilité critique (avec un score CVSS de 9,8) a été découverte dans Apache OFBiz. Des points de terminaison non authentifiés pourraient permettre l’exécution de code de rendu d’écran si certaines conditions préalables sont remplies.
    Mise à jour: Disponible

Cisco :

  • NX-OS Software (CVE-2024-20446):
    Une vulnérabilité a été découverte dans NX-OS Software. Elle permet à un attaquant de provoquer un déni de service à distance, une élévation de privilèges et une injection de code non autorisée.
    Mise à jour: Disponible
    En complément, si l’agent relais DHCPv6 n’est pas nécessaire dans l’environnement, envisagez de désactiver cette fonctionnalité.

Google Chrome :

  • Google Chrome (CERTFR-2024-AVI-0724):
    De multiples vulnérabilités ont été découvertes dans Google Chrome. Elles permettent à un attaquant de provoquer un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible

IBM :

  • QRadar Use Case Manage et Sterling Connect:Direct Web Services (CERTFR-2024-AVI-0726):
    De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d’entre elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).
    Mise à jour: Disponible

Linux :

  • Multiples produits SUSE (CERTFR-2024-AVI-0729):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de SUSE. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, une atteinte à la confidentialité des données et un contournement de la politique de sécurité
    Mise à jour: Disponible
  • Multiples produits Red Hat (CERTFR-2024-AVI-0728):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de Red Hat. Elles permettent à un attaquant de provoquer un déni de service à distance et un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible
  • Ubuntu (CERTFR-2024-AVI-0727):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux d’Ubuntu. Certaines d’entre elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à la confidentialité des données et un contournement de la politique de sécurité.
    Mise à jour: Disponible

Microsoft :

  • Microsoft Edge (CERTFR-2024-AVI-0721)
    Une vulnérabilité a été découverte dans Microsoft Edge. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour : Disponible

MongoDB :

  • MongoDB Server (CERTFR-2024-AVI-0722):
    Une vulnérabilité a été découverte dans MongoDB Server. Elle permet à un attaquant de provoquer une exécution de code arbitraire.
    Mise à jour: Disponible

Wireshark :

  • Wireshark (CERTFR-2024-AVI-0725):
    Une vulnérabilité a été découverte dans Wireshark. Elle permet à un attaquant de provoquer un déni de service à distance.
    Mise à jour: Disponible

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *