DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Visuel de couverture de l'article présentant le logo d'Europol et de l'opération PowerOFF sur un fond de code binaire rouge, illustrant la frappe contre 53 services mondiaux de DDoS-for-hire.
    DDoS-for-hire : l’opération PowerOFF frappe 53 services mondiaux
  • Trois jeunes personnes prenant un selfie devant une carte de l'Europe pour illustrer les enjeux de la vérification d'âge de l'UE et la découverte d'une faille critique.
    Vérification d’âge de l’UE : une faille critique découverte en deux minutes
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 13 incidents majeurs du 21 avril 2026
  • Illustration de mains menottées symbolisant l'identification par les autorités d'Allemagne des chefs des réseaux de ransomware REvil et GandCrab.
    Ransomware : l’Allemagne identifie les chefs de REvil et GandCrab
  • Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
    Vulnérabilités : les 11 alertes critiques du 20 avril 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Failles / vulnérabilités

Les vulnérabilités critiques à suivre (9 déc 2024)

  • Marc Barbezat
  • 9 décembre 2024
  • 3 minutes de lecture
Actus Vulnérabilités
▾ Sommaire
Les vulnérabilités de la semaineNouvelle attaque C2 basée sur les codes QR permet aux pirates informatiques de contourner tous les types de sécurité d’isolation du navigateurVulnérabilité des applications Salesforce pouvant permettre une prise de contrôle complète du compteCisco met en garde contre l’exploitation d’une vulnérabilité WebVPN ASA vieille de dix ans.Vulnérabilité critique de SailPoint IdentityIQ exposant des fichiers à un accès non autoriséLe Japon met en garde contre les failles zero-day des routeurs IO-Data exploitées dans des attaques.Veeam recommande des mises à jour après la découverte d’une vulnérabilité critique.‘Earth Minotaur’ exploite les failles de WeChat, envoie des logiciels espions aux Ouïghours.
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Plusieurs vulnérabilités critiques ont été identifiées dans des infrastructures et applications stratégiques, exposant les systèmes à des risques significatifs. Une faille dans les applications Salesforce, résultant d’erreurs de configuration dans les communautés Salesforce et le framework Lightning, permet une prise de contrôle complète des comptes. Les attaquants peuvent accéder à des informations sensibles, manipuler des données et compromettre des comptes administratifs.

Cisco a signalé l’exploitation active d’une vulnérabilité vieille de dix ans dans son Adaptive Security Appliance (ASA). Identifiée sous la référence CVE-2014-2120, cette faille permet des attaques de type cross-site scripting via la page de connexion WebVPN, compromettant potentiellement la sécurité des utilisateurs.

SailPoint a également découvert une vulnérabilité critique dans son logiciel IdentityIQ, enregistrée comme CVE-2024-10905. Cette faille permet un accès non autorisé aux contenus du répertoire de l’application, affectant les versions 8.2, 8.3 et 8.4. Des correctifs ont été publiés pour remédier à cette vulnérabilité.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Au Japon, le CERT a alerté sur l’exploitation de vulnérabilités zero-day dans les routeurs I-O Data. Ces failles permettent aux attaquants de modifier les paramètres des appareils, d’exécuter des commandes et de désactiver le pare-feu. Les correctifs pour ces vulnérabilités sont attendus pour le 18 décembre 2024, laissant les utilisateurs exposés jusqu’à cette date.

Par ailleurs, Veeam a publié des mises à jour pour corriger une vulnérabilité critique dans sa console Veeam Service Provider (VSPC), identifiée comme CVE-2024-42448. Cette faille, découverte lors de tests internes, pourrait permettre une exécution de code à distance.

Une nouvelle méthode d’attaque utilisant des QR codes a été identifiée. En affichant un QR code sur une page web, les attaquants peuvent contourner les mécanismes d’isolation du navigateur. Ce code malveillant permet d’extraire des données même lorsque la page est rendue dans un navigateur distant.

Enfin, le groupe Earth Minotaur utilise des vulnérabilités dans l’application WeChat pour déployer des logiciels espions ciblant les communautés ouïghoures et tibétaines. En exploitant le kit Moonshine, ils diffusent le backdoor DarkNimbus sur des appareils Android et Windows, permettant la surveillance des activités et le vol de données.

Les vulnérabilités de la semaine

Nouvelle attaque C2 basée sur les codes QR permet aux pirates informatiques de contourner tous les types de sécurité d’isolation du navigateur

La société de cybersécurité Mandiant a découvert une méthode novatrice pour contourner les technologies d’isolation des navigateurs, une mesure de sécurité largement utilisée conçue pour protéger les utilisateurs contre les attaques basées sur le web telles que le phishing et les logiciels malveillants.

Lire la suite sur Cyber Security News
Nouvelle attaque C2 basée sur les codes QR permet aux pirates informatiques de contourner tous les types de sécurité d'isolation du navigateur

Vulnérabilité des applications Salesforce pouvant permettre une prise de contrôle complète du compte

Une vulnérabilité critique a été découverte dans les applications Salesforce qui pourrait potentiellement permettre une prise de contrôle complète d’un compte. La vulnérabilité, mise au jour lors d’un exercice de test d’intrusion, repose sur des configurations incorrectes au sein des Communautés Salesforce, exploitant en particulier le framework de composants Salesforce Lightning. Les implications…

Lire la suite sur GBHackers On Security
Vulnérabilité des applications Salesforce pouvant permettre une prise de contrôle complète du compte

Cisco met en garde contre l’exploitation d’une vulnérabilité WebVPN ASA vieille de dix ans.

Cisco a mis à jour lundi un avis pour avertir les clients de l’exploitation active d’une faille de sécurité datant de dix ans affectant son Adaptive Security Appliance (ASA). La vulnérabilité, suivie sous le nom de CVE-2014-2120 (score CVSS : 4,3), concerne un cas de validation insuffisante des entrées dans…

Lire la suite sur The Hacker News
Cisco met en garde contre l'exploitation d'une vulnérabilité WebVPN ASA vieille de dix ans.

Vulnérabilité critique de SailPoint IdentityIQ exposant des fichiers à un accès non autorisé

Une vulnérabilité de sécurité critique a été divulguée dans le logiciel de gestion des identités et des accès (IAM) IdentityIQ de SailPoint, qui permet un accès non autorisé au contenu stocké dans le répertoire de l’application. La faille, suivie sous le nom CVE-2024-10905, a un score CVSS de 10.0, indiquant…

Lire la suite sur The Hacker News
Vulnérabilité critique de SailPoint IdentityIQ exposant des fichiers à un accès non autorisé

Le Japon met en garde contre les failles zero-day des routeurs IO-Data exploitées dans des attaques.

Le CERT du Japon met en garde contre l’exploitation de vulnérabilités zero-day dans les dispositifs routeurs I-O Data pour modifier les paramètres du dispositif, exécuter des commandes, voire désactiver le pare-feu. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Le Japon met en garde contre les failles zero-day des routeurs IO-Data exploitées dans des attaques.

Veeam recommande des mises à jour après la découverte d’une vulnérabilité critique.

La vulnérabilité affecte certaines versions de la console du fournisseur de services Veeam qui ne peut être corrigée que par une mise à jour avec le dernier correctif.

Lire la suite sur Dark Reading
Veeam recommande des mises à jour après la découverte d'une vulnérabilité critique.

‘Earth Minotaur’ exploite les failles de WeChat, envoie des logiciels espions aux Ouïghours.

L’acteur de menace émergent, potentiellement un APT sponsorisé par l’État chinois, utilise le kit d’exploitation connu Moonshine dans des attaques multiplateformes qui distribuent une porte dérobée précédemment non divulguée appelée « DarkNimbus » à des minorités ethniques, y compris les Tibétains.

Lire la suite sur Dark Reading
'Earth Minotaur' exploite les failles de WeChat, envoie des logiciels espions aux Ouïghours.

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Trois jeunes personnes prenant un selfie devant une carte de l'Europe pour illustrer les enjeux de la vérification d'âge de l'UE et la découverte d'une faille critique.
Lire l'article

Vérification d’âge de l’UE : une faille critique découverte en deux minutes

Photographie sous-marine au format paysage montrant un épais câble de fibre optique noir reposant sur le fond marin accidenté. En arrière-plan, un sous-marin militaire sombre est en maraude, tandis qu'un drone sous-marin (ROV) explore la zone avec des projecteurs allumés. L'ambiance est sombre et froide, illustrant les infrastructures critiques en zone de conflit.
Lire l'article

Câbles sous-marins : le nouvel enjeu cyber des conflits mondiaux

Logo de Claude Mythos d'Anthropic et du Project Glasswing avec une illustration graphique de structure cellulaire complexe.
Lire l'article

Claude Mythos identifié comme trop risqué pour un accès public

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité: Le guide du débutant

Cybersécurité: Le guide du débutant

Si vous voulez un guide étape par étape sur la cybersécurité, plus un cours gratuit complet sur la sécurité en ligne, plus un accès à une formidable communauté de hackers, ce livre est pour vous !

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café