Vulnérabilités notables de la semaine (du 31/08/24-06/09/24)

Bulletins de Sécurités

Centreon Web :

  • Centreon Web (CERTFR-2024-AVI-0743):
    De multiples vulnérabilités ont été découvertes dans Centreon web. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour: Disponible

Cisco :

  • Meraki SM Agent et Smart Licensing Utility (CERTFR-2024-AVI-0739):
    De multiples vulnérabilités ont été découvertes dans les produits Cisco. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, une atteinte à la confidentialité des données et un contournement de la politique de sécurité.
    Mise à jour: Disponible

ClamAV :

  • ClamAV (CERTFR-2024-AVI-0744):
    De multiples vulnérabilités ont été découvertes dans ClamAV. Elles permettent à un attaquant de provoquer une atteinte à l’intégrité des données et un déni de service.
    Mise à jour: Disponible

CPython :

  • CPython (CERTFR-2024-AVI-0734):
    Une vulnérabilité a été découverte dans CPython. Elle permet à un attaquant de provoquer un déni de service.
    Mise à jour: Disponible

Draytek :

  • Draytek VigorConnect (CVE-2021-20123 et CVE-2021-20124):
    De multiples vulnérabilités d’un score CVSSv3 de 7.5, ont été découvertes dans Draytek VigorConnect. Elles permettent à un attaquant de télécharger des fichiers arbitraires du système d’exploitation sous-jacent avec des privilèges root.
    Mise à jour: Disponible

Google :

  • Google Chrome (CERTFR-2024-AVI-0731):
    De multiples vulnérabilités ont été découvertes dans Google Chrome. Elles permettent à un attaquant de provoquer un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible
  • Android et Pixel (CERTFR-2024-AVI-0733):
    De multiples vulnérabilités ont été découvertes dans les produits Google. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et une atteinte à la confidentialité des données.
    Mise à jour: Disponible
    Google indique que la vulnérabilité CVE-2024-32896 est activement exploitée dans le cadre d’attaques ciblées.

Juniper :

  • Juniper Secure Analytics (CERTFR-2024-AVI-0741):
    De multiples vulnérabilités ont été découvertes dans les produits Juniper Secure Analytics. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

Kingsoft :

  • WPS Office (CVE-2024-7262):
    Une vulnérabilité critique (avec un score CVSS de 9,3) ayant été découverte le 15 août dans WPS Office est activement exploitée. Elles permet à un attaquant de charger une bibliothèque Windows arbitraire.
    Mise à jour: Indisponible

LOYTEC :

  • Multiples produits Loytec (ICSA-24-247-01):
    De multiples vulnérabilités ont été découvertes dans les produits Loytec. Elles permettent à un attaquant de divulguer des informations sensibles ou d’apporter des modifications à un dispositif affecté.
    Mise à jour: Disponible
    Contournements disponibles : Se référer au bulletin de la CISA

MISP :

  • MISP (CERTFR-2024-AVI-0730):
    De multiples vulnérabilités ont été découvertes dans MISP. Elles permettent à un attaquant de provoquer une injection de code indirecte à distance (XSS) et un contournement de la politique de sécurité.
    Mise à jour: Disponible

Moxa :

  • OnCell 3120-LTE-1 Series  (CERTFR-2024-AVI-0737)
    De multiples vulnérabilités ont été découvertes dans Moxa OnCell 3120-LTE-1 Series. Elles permettent à un attaquant de provoquer une injection de code indirecte à distance (XSS).
    Mise à jour : Disponible

Mozilla :

  • Firefox, Firefox ESR, Firefox Focus et Thunderbird (CERTFR-2024-AVI-0735)
    De multiples vulnérabilités ont été découvertes dans les produits Mozilla. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un contournement de la politique de sécurité et un problème de sécurité non spécifié par l’éditeur.
    Mise à jour : Disponible

OpenSSL :

  • OpenSSL (CERTFR-2024-AVI-0736):
    Une vulnérabilité a été découverte dans OpenSSL. Elle permet à un attaquant de provoquer un déni de service à distance.
    Mise à jour: Disponible

Synacor :

  • Multiples produits Synacor (CERTFR-2024-AVI-0738 et CERTFR-2024-AVI-0742):
    De multiples vulnérabilités ont été découvertes dans les produits Synacor. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance ainsi qu’un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible

Veeam :

  • Multiples produits Veeam (CERTFR-2024-AVI-0740):
    De multiples vulnérabilités ont été découvertes dans les produits Veeam. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

VMware :

  • Fusion (CERTFR-2024-AVI-0732):
    Une vulnérabilité a été découverte dans VMware Fusion. Elle permet à un attaquant de provoquer une exécution de code arbitraire.
    Mise à jour: Disponible

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *