DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Un utilisateur assis à un bureau en bois consulte sur son ordinateur portable l'assistant Lumo de Proton, symbolisé par un chat violet à l'écran, illustrant l'outil AI Paper Trail conçu pour évaluer la confidentialité des échanges sur ChatGPT et Claude. — Logo DCOD en filigrane.
    Proton lance AI Paper Trail pour évaluer ChatGPT et Claude
  • Fuite massive : Une IA expose 300 millions de messages privés. Illustration conceptuelle montrant un cerveau numérique géant dans un désert nocturne projetant une multitude de bulles de messages vers le ciel sous une aurore boréale.
    Data leaks : 14 fuites de données majeures du 27 août 2026 (dont l’administration fiscale française)
  • Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
    Claude : les filigranes invisibles déjà contournés
  • Illustration d’un cerveau numérique en réseau rose fluorescent émergeant d’un ordinateur portable, observant un écran affichant une carte du monde en code binaire, symbolisant l’intelligence artificielle, l’analyse de données et la cybersécurité.
    Menaces & IA : 12 dérives et avancées clés du 26 août 2026 (dont Claude)
  • Main robotique blanche levée sur un fond bleu à côté du logo officiel de LinkedIn.
    LinkedIn réduit de 40% la visibilité des contenus générés par IA
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Les vulnérabilités à suivre (3 fév 2025)

  • Marc Barbezat
  • 3 février 2025
  • 6 minutes de lecture
Des vulnérabilités numériques avec un cadenas ouvert sur un circuit imprimé
▾ Sommaire
Le résumé de la semaineLes vulnérabilités de la semaine(Re)découvrez la semaine passée:
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Au cours de la semaine écoulée, plusieurs incidents notables ont marqué le domaine de la cybersécurité, touchant divers secteurs et technologies.

Une vulnérabilité critique a été découverte dans une API d’un service de voyage tiers, exposant des millions d’utilisateurs de compagnies aériennes à des prises de contrôle de comptes. Les attaquants pouvaient exploiter cette faille en manipulant le paramètre de redirection OAuth, leur permettant d’accéder aux informations personnelles sensibles des utilisateurs et d’utiliser leurs points de fidélité pour effectuer des réservations non autorisées. Cette situation souligne les risques associés aux intégrations de la chaîne d’approvisionnement des API et la nécessité de mesures de sécurité renforcées dans les écosystèmes de services tiers.

Une nouvelle attaque ciblant les navigateurs Chrome, baptisée « Browser Syncjacking », a été identifiée. Cette méthode permet aux attaquants de créer des profils gérés malveillants et de tromper les utilisateurs pour qu’ils activent la synchronisation Chrome, leur offrant ainsi un accès complet aux données du navigateur, y compris l’historique de navigation et les mots de passe enregistrés. Les conséquences potentielles incluent l’installation de logiciels malveillants, la capture de frappes au clavier et l’accès non autorisé aux webcams et microphones des appareils.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Dans le domaine des services de protection de la vie privée, une faille de protection mémoire a été découverte dans Proton VPN et Proton Pass, mettant potentiellement en danger 500 millions d’utilisateurs. Cette vulnérabilité pourrait exposer des données sensibles, y compris le trafic VPN chiffré et des informations de paiement. Bien que Proton soit réputé pour sa sécurité, cet incident souligne les défis liés à la protection des utilisateurs face aux vulnérabilités logicielles.

Une faille critique a été exploitée dans Fortinet, permettant aux attaquants d’obtenir des privilèges super-administrateur sur des produits FortiOS et FortiProxy exposés à Internet. Cette vulnérabilité a été activement exploitée dans une série d’attaques récentes.

Dans le domaine des appareils de santé, une alerte a été émise concernant des moniteurs de patients largement utilisés qui contiendraient une porte dérobée. Cette vulnérabilité permettrait l’envoi discret de données sensibles des patients vers une adresse IP distante et autoriserait le téléchargement et l’exécution de fichiers sur l’appareil, posant de graves risques pour la confidentialité des informations médicales.

Les utilisateurs de montres GPS Garmin ont signalé des dysfonctionnements majeurs, notamment des crashs lors de l’utilisation d’applications nécessitant l’accès au GPS, suivis d’une boucle de redémarrage affichant un logo en forme de triangle bleu. Ce problème affecte plusieurs séries de montres, rendant les appareils inutilisables pour de nombreux utilisateurs.

Une vulnérabilité critique non corrigée a été exploitée dans les appareils Zyxel de la série CPE. Cette faille de type injection de commande permet à des attaquants non authentifiés d’exécuter des commandes arbitraires en utilisant des comptes de service spécifiques, compromettant potentiellement la sécurité des réseaux utilisant ces appareils.

Une série d’attaques nommées « Clone2Leak » a été découverte, exploitant des failles dans la gestion des demandes d’authentification par Git et ses gestionnaires de crédentiels. Ces attaques peuvent compromettre des mots de passe et des jetons d’accès dans divers outils liés à Git, soulignant la nécessité pour les développeurs de mettre à jour leurs outils et de renforcer la sécurité de leurs environnements de développement.

Apple a corrigé sa première vulnérabilité zero-day de l’année, activement exploitée pour cibler les utilisateurs d’iPhone. L’exploitation de cette faille met en évidence la persistance des attaques ciblant les appareils Apple, malgré les efforts continus de renforcement de la sécurité du système iOS.

Enfin, CISA et le FBI ont émis une alerte concernant l’exploitation continue de vulnérabilités anciennes dans les produits Ivanti Cloud Service Appliances (CSA). Bien que des correctifs aient été publiés depuis septembre dernier, des attaquants continuent de les exploiter pour compromettre des réseaux vulnérables, rappelant l’importance d’appliquer rapidement les mises à jour de sécurité.

Les vulnérabilités de la semaine

Une attaque de la chaîne d’approvisionnement des API expose des millions de comptes d’utilisateurs de compagnies aériennes aux pirates informatiques

Une vulnérabilité dans l’API d’un service de voyage tiers a exposé des millions d’utilisateurs de compagnies aériennes à des piratages de comptes potentiels, permettant aux attaquants d’exploiter les points de fidélité des compagnies aériennes et d’accéder à des informations personnelles sensibles.

Lire la suite sur Cyber Security News
Une attaque de la chaîne d'approvisionnement des API expose des millions de comptes d'utilisateurs de compagnies aériennes aux pirates informatiques

Une nouvelle attaque de piratage du navigateur Chrome pourrait affecter des milliards d’utilisateurs – voici comment la combattre

Une nouvelle attaque de piratage cible les navigateurs Chrome. Elle pourrait voler toutes les données de votre navigateur et même celles de votre système d’exploitation. Les utilisateurs peuvent riposter de plusieurs manières.

Lire la suite sur Techradar – All the latest technology news
Une nouvelle attaque de piratage du navigateur Chrome pourrait affecter des milliards d'utilisateurs - voici comment la combattre

500 millions d’utilisateurs de Proton VPN et de Pass sont en danger en raison d’une vulnérabilité de protection de la mémoire

Proton, fournisseur mondialement reconnu de services axés sur la confidentialité tels que Proton VPN et Proton Pass, fait l’objet d’un examen minutieux après la découverte de graves vulnérabilités de protection de la mémoire dans ses produits. Bien qu’il se soit imposé comme un nom de confiance pour la protection des données des utilisateurs…

Lire la suite sur GBHackers On Security
500 millions d'utilisateurs de Proton VPN et de Pass sont en danger en raison d'une vulnérabilité de protection de la mémoire

Le jailbreak Time Bandit ChatGPT contourne les mesures de sécurité sur les sujets sensibles

Une faille de jailbreak ChatGPT, surnommée « Time Bandit », vous permet de contourner les consignes de sécurité d’OpenAI lorsque vous demandez des instructions détaillées sur des sujets sensibles, notamment la création d’armes, des informations sur des sujets nucléaires et la création de logiciels malveillants. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Le jailbreak Time Bandit ChatGPT contourne les mesures de sécurité sur les sujets sensibles

Une porte dérobée a été découverte dans deux moniteurs de surveillance de patients, liée à une propriété intellectuelle en Chine

L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) avertit que les appareils Contec CMS8000, un appareil de surveillance des patients largement utilisé dans le domaine de la santé, incluent une porte dérobée qui envoie discrètement les données des patients à une adresse IP distante et télécharge et exécute des fichiers sur…

Lire la suite sur Latest news and stories from BleepingComputer.com
Une porte dérobée a été découverte dans deux moniteurs de surveillance de patients, liée à une propriété intellectuelle en Chine

Une faille zero-day activement exploitée par Fortinet confère aux attaquants des privilèges de super-administrateur

Le spécialiste des pare-feu a corrigé la faille de sécurité, responsable d’une série d’attaques signalées plus tôt ce mois-ci qui ont compromis les produits FortiOS et FortiProxy exposés à l’Internet public.

Lire la suite sur Dark Reading
Une faille zero-day activement exploitée par Fortinet confère aux attaquants des privilèges de super-administrateur

Les montres GPS Garmin se bloquent et sont bloquées dans une boucle de redémarrage triangulaire

Les utilisateurs de Garmin signalent que leurs montres plantent lorsqu’ils utilisent des applications qui nécessitent un accès GPS et restent ensuite bloquées dans une boucle de redémarrage, affichant un logo en forme de triangle bleu. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Les montres GPS Garmin se bloquent et sont bloquées dans une boucle de redémarrage triangulaire

Des pirates informatiques exploitent une faille critique non corrigée dans les appareils CPE de Zyxel

Les pirates informatiques exploitent une vulnérabilité critique d’injection de commande dans les appareils de la série Zyxel CPE, actuellement identifiée comme CVE-2024-40891 et qui n’a pas été corrigée depuis juillet dernier. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Des pirates informatiques exploitent une faille critique non corrigée dans les appareils CPE de Zyxel

Les attaques Clone2Leak exploitent les failles de Git pour voler des informations d’identification

Un ensemble de trois attaques distinctes mais liées, baptisées « Clone2Leak », peut divulguer des informations d’identification en exploitant la manière dont Git et ses assistants d’identification gèrent les demandes d’authentification. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Les attaques Clone2Leak exploitent les failles de Git pour voler des informations d'identification

Apple corrige le premier bug zero-day activement exploité de l’année

Apple a publié des mises à jour de sécurité pour corriger la première vulnérabilité zero-day de l’année, signalée comme activement exploitée dans les attaques ciblant les utilisateurs d’iPhone. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Apple corrige le premier bug zero-day activement exploité de l'année

CISA : les pirates informatiques continuent d’exploiter les anciens bugs d’Ivanti pour pirater les réseaux

La CISA et le FBI ont averti aujourd’hui que les attaquants exploitent toujours les failles de sécurité des Ivanti Cloud Service Appliances (CSA) corrigées depuis septembre pour pénétrer dans les réseaux vulnérables. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
CISA : les pirates informatiques continuent d'exploiter les anciens bugs d'Ivanti pour pirater les réseaux

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (27 jan 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 27 janvier 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (27 jan 2025)

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
Lire l'article

Claude : les filigranes invisibles déjà contournés

Gros plan sur plusieurs cartes bancaires Visa rangées dans un portefeuille
Lire l'article

Cartes Visa périmées : une faille NFC permet de valider des paiements

Carte de la Russie aux couleurs du drapeau national sur un fond de code informatique, illustrant l'infiltration du code d'origine russe dans la chaîne d'approvisionnement d'applications sensibles.
Lire l'article

Le code d’origine russe s’infiltre dans des apps sensibles

Des idées de lecture recommandées par DCOD

Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité: Le guide du débutant

Cybersécurité: Le guide du débutant

Si vous voulez un guide étape par étape sur la cybersécurité, plus un cours gratuit complet sur la sécurité en ligne, plus un accès à une formidable communauté de hackers, ce livre est pour vous !

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois