DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Main tenant un smartphone affichant l'écran de gestion des passkeys dans WhatsApp, à côté du logo officiel de l'application, illustrant le franchissement du cap du milliard d'utilisateurs.
    WhatsApp passe le cap du milliard d’utilisateurs de passkeys
  • Illustration conceptuelle de cybersécurité montrant un bouclier numérique vert lumineux avec une serrure centrale, sur fond sombre de réseaux de données, de circuits imprimés et une silhouette de hacker dans l'ombre. Image d'en-tête pour la veille hebdomadaire.
    Cybersécurité : 14 actualités majeures du 30 août 2026 (dont Meta)
  • Illustration représentant des rangées d'agents IA humanoïdes avec les logos d'OpenAI et Hugging Face pour symboliser la compromission de la plateforme.
    Agents IA : OpenAI détaille la compromission de Hugging Face
  • Une salle de conférence vide avec des sièges noirs au premier plan et une scène avec quatre chaises blanches à l'arrière-plan. Sur le grand écran de scène, on voit la page d'accueil YouTube de la chaîne 'Underscore_'
    À découvrir : Underscore_, talk-show cyber vidéo/podcast
  • Main robotique manipulant le clavier d'un ordinateur portable devant des icônes holographiques de puce IA et de panneau d'avertissement, surmontée du logo rouge de l'EPFL et de la marque dcod.ch.
    Agents IA : la persuasion double le succès des attaques
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Les vulnérabilités critiques à suivre (21 octobre 2024)

  • Marc Barbezat
  • 21 octobre 2024
  • 4 minutes de lecture
Actus Vulnérabilités
▾ Sommaire
Les vulnérabilités de la semaineMicrosoft corrige plus de 100 vulnérabilités avec le Patch Tuesday d’octobre70% des failles exploitées en 2023 étaient des zero-daysJetpack corrige une faille vieille de 8 ans affectant des millions de sites WordPressDes failles majeures découvertes chez des fournisseurs de services cloud E2EE utilisés par des millions de personnesUne nouvelle fonctionnalité de l’iPhone pourrait exposer les informations personnelles des employésLa vulnérabilité de Bitdefender Total Security expose les utilisateurs à des attaques de type « Man-in-the-Middle »Vulnérabilité SSO et SAML découverte dans GitHub EnterpriseLe groupe ScarCruft nord-coréen exploite une faille dans WindowsDes attaquants d’États-nations exploitent les failles d’Ivanti CSA pour infiltrer leur réseauMicrosoft révèle une vulnérabilité dans macOS
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Cette semaine a été marquée par plusieurs révélations importantes dans le domaine de la cybersécurité, mettant en lumière des failles critiques affectant des millions d’utilisateurs et des entreprises à travers le monde.

Microsoft a publié plus de 100 correctifs de sécurité dans le cadre de son Patch Tuesday d’octobre, incluant des vulnérabilités critiques touchant Windows, Edge et Office. D’autres rapports mettent en avant une tendance inquiétante concernant les failles zero-day, représentant 70% des vulnérabilités exploitées en 2023.

Le paysage WordPress n’est pas en reste, avec une vulnérabilité vieille de 8 ans dans l’extension Jetpack, utilisée par des millions de sites, qui a enfin été corrigée. Par ailleurs, des chercheurs ont découvert des failles majeures dans des services cloud utilisant le chiffrement de bout en bout (E2EE), compromettant la confidentialité des données stockées. Les utilisateurs de Bitdefender Total Security sont également exposés à une attaque de type Man-in-the-Middle (MITM) en raison d’une vulnérabilité critique.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Enfin, des vulnérabilités dans des plateformes largement utilisées comme GitHub Enterprise et macOS ont été révélées, mettant en lumière des risques accrus pour les entreprises et leurs infrastructures critiques. La menace des attaques par des États-nations reste omniprésente, avec des acteurs malveillants comme le groupe ScarCruft exploitant des failles dans Windows, et d’autres acteurs exploitant des zero-day dans des solutions comme Ivanti Cloud Service Appliance.

Ces découvertes rappelle l’importance d’une vigilance constante face aux menaces persistantes, qu’elles soient nouvelles ou connues depuis longtemps.

Les vulnérabilités de la semaine

Microsoft corrige plus de 100 vulnérabilités avec le Patch Tuesday d’octobre

Le Patch Tuesday d’octobre 2024 de Microsoft a vu la correction de plus de 100 vulnérabilités dans ses systèmes, incluant des failles critiques affectant des produits tels que Windows, Microsoft Edge, et Microsoft Office. Parmi ces correctifs, 13 sont classés critiques, car ils permettent une exécution de code à distance.

Lire la suite sur Latest Hacking News
Microsoft Fixed 100+ Vulnerabilities With October Patch Tuesday

70% des failles exploitées en 2023 étaient des zero-days

Selon un rapport de Google, environ 70% des vulnérabilités exploitées en 2023 étaient des zero-days, soulignant l’ampleur croissante de ce type d’attaques. Ce chiffre reflète une tendance forte dans le paysage de la cybersécurité, où les failles zero-day sont utilisées avant que les correctifs soient disponibles, augmentant ainsi les risques pour les entreprises. Le rapport met également en lumière la réactivité insuffisante de certains fournisseurs face à ces menaces.

Lire la suite sur Latest news and stories from BleepingComputer.com
Google: 70% of exploited flaws disclosed in 2023 were zero-days

Jetpack corrige une faille vieille de 8 ans affectant des millions de sites WordPress

La populaire extension Jetpack pour WordPress a été mise à jour pour corriger une vulnérabilité critique qui pourrait permettre à des attaquants non authentifiés d’exécuter du code malveillant à distance. Ce plugin est utilisé par des millions de sites web.

Lire la suite sur The Register – Security
Jetpack fixes 8-year-old flaw affecting millions of WordPress sites

Des failles majeures découvertes chez des fournisseurs de services cloud E2EE utilisés par des millions de personnes

Des chercheurs en sécurité ont découvert des failles critiques dans les services cloud utilisant le chiffrement de bout en bout (E2EE), affectant des millions d’utilisateurs à travers le monde. Ces vulnérabilités compromettent la confidentialité des données stockées sur ces plateformes, mettant en cause l’efficacité du chiffrement appliqué.

Lire la suite sur Cyber Insider
Major Flaws Discovered on E2EE Cloud Service Providers Used by Millions

Une nouvelle fonctionnalité de l’iPhone pourrait exposer les informations personnelles des employés

Une fonctionnalité récemment introduite dans les iPhones, bien que conçue pour améliorer l’expérience utilisateur, pourrait involontairement exposer des informations personnelles des employés si elle n’est pas correctement configurée.

Lire la suite sur Cyber Security News
New iPhone feature could expose employees’ personal information

La vulnérabilité de Bitdefender Total Security expose les utilisateurs à des attaques de type « Man-in-the-Middle »

Une vulnérabilité critique a été découverte dans Bitdefender Total Security, une solution antivirus largement utilisée. Il a été découvert comme vulnérable aux attaques de type Man-in-the-Middle (MITM) en raison d’une validation incorrecte du certificat dans sa fonctionnalité d’analyse HTTPS.

Lire la suite sur Cyber Security News
Bitdefender Total Security Vulnerability Exposes Users to Man-in-the-Middle Attacks

Vulnérabilité SSO et SAML découverte dans GitHub Enterprise

Une vulnérabilité liée aux protocoles SSO et SAML a été découverte dans GitHub Enterprise, permettant à des attaquants de contourner les mécanismes d’authentification et de compromettre les comptes utilisateurs. Ce problème est particulièrement préoccupant pour les entreprises utilisant GitHub dans leurs processus de développement logiciel.

Lire la suite sur CyberScoop
GitHub patches critical vulnerability in its Enterprise Servers

Le groupe ScarCruft nord-coréen exploite une faille dans Windows

Le groupe de hackers nord-coréen ScarCruft exploite activement une vulnérabilité dans Windows pour mener des attaques ciblées contre des organisations gouvernementales et des entreprises à travers le monde. Cette campagne d’espionnage cybernétique met en lumière une nouvelle menace persistante avancée (APT).

Lire la suite sur The Hacker News — Hacking, Cyber and Internet Security
North Korean ScarCruft Exploits Windows Zero-Day to Spread RokRAT Malware

Des attaquants d’États-nations exploitent les failles d’Ivanti CSA pour infiltrer leur réseau

Un adversaire présumé d’un État-nation a été observé en train d’exploiter trois failles de sécurité dans Ivanti Cloud Service Appliance (CSA) un zero-day pour effectuer une série d’actions malveillantes.

Lire la suite sur The Hacker News
Nation-State Attackers Exploiting Ivanti CSA Flaws for Network Infiltration

Microsoft révèle une vulnérabilité dans macOS

Microsoft a dévoilé une vulnérabilité critique affectant macOS, qui pourrait être exploitée pour compromettre des systèmes Apple.

Lire la suite sur The Hacker News
Microsoft Reveals macOS Vulnerability that Bypasses Privacy Controls in Safari Browser

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Main tenant un smartphone affichant l'écran de gestion des passkeys dans WhatsApp, à côté du logo officiel de l'application, illustrant le franchissement du cap du milliard d'utilisateurs.
Lire l'article

WhatsApp passe le cap du milliard d’utilisateurs de passkeys

Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
Lire l'article

Claude : les filigranes invisibles déjà contournés

Gros plan sur plusieurs cartes bancaires Visa rangées dans un portefeuille
Lire l'article

Cartes Visa périmées : une faille NFC permet de valider des paiements

Des idées de lecture recommandées par DCOD

Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

Hacking pour débutant: Le guide complet pour débuter en cybersécurité

La plupart des gens pensent que le hacking est quelque chose de magique, ou que les hackers sont nés avec ce talent de pouvoir pénétrer dans les ordinateurs et les réseaux. Ce n'est pas vrai.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois