DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Logo blanc de GitHub sur fond orange avec des lignes de code floues en arrière-plan, illustrant la boulette d'un sous-traitant de la CISA ayant compromis la sécurité GitHub de l'agence.
    Sécurité GitHub : La boulette d’un sous-traitant de la CISA
  • Illustration conceptuelle montrant le bâtiment d'Europol avec des hologrammes de cadenas sécurisés et un globe marqué "VPN", symbolisant la saisie des serveurs de First VPN qui s'effondre.
    First VPN s’effondre après une saisie des serveurs par Europol
  • Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
    Vulnérabilités : les 15 alertes critiques du 25 mai 2026
  • Illustration stylisée pour le média DCOD représentant le logo de l'entreprise Anthropic superposé à une image historique d'explosion nucléaire en mer. Un filtre de couleur vert kaki s'applique sur l'ensemble de la composition pour évoquer l'impact massif de l'IA Claude Mythos qui sature la cybersécurité avec la découverte de 10 000 failles.
    Claude Mythos débusque 10’000 failles et sature la cybersécurité
  • Illustration conceptuelle de cybersécurité montrant un bouclier numérique vert lumineux avec une serrure centrale, sur fond sombre de réseaux de données, de circuits imprimés et une silhouette de hacker dans l'ombre. Image d'en-tête pour la veille hebdomadaire.
    Cybersécurité : les 14 actualités majeures du 24 mai 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Failles / vulnérabilités

Les vulnérabilités à suivre (17 mar 2025)

  • Marc Barbezat
  • 17 mars 2025
  • 5 minutes de lecture
Des vulnérabilités numériques avec un cadenas ouvert sur un circuit imprimé
▾ Sommaire
Le résumé de la semaineLes vulnérabilités de la semaine(Re)découvrez la semaine passée:
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Cette semaine, plusieurs failles de sécurité ont secoué l’écosystème numérique, obligeant les entreprises à réagir rapidement.

Apple a corrigé une vulnérabilité critique dans WebKit, le moteur de Safari. Cette faille permettait à du contenu web malveillant d’échapper aux protections et de cibler certains utilisateurs via d’anciennes versions d’iOS. L’attaque, qualifiée d’ »extrêmement sophistiquée », a incité Apple à publier un correctif pour tous les iPhones et iPads récents.

GitLab a également dû colmater une brèche majeure. Deux failles dans son système d’authentification SAML permettaient à des attaquants de contourner la vérification des identités et de prendre le contrôle de comptes. Un correctif a été déployé pour les versions concernées, mais les utilisateurs doivent s’assurer que leurs mises à jour sont bien appliquées.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Dans un autre registre, un nouveau ransomware baptisé « SuperBlack » a fait son apparition. Son mode opératoire repose sur l’exploitation de failles dans les pare-feu Fortinet. Une fois infiltré, le malware chiffre les données des victimes et exige une rançon pour les restituer.

Microsoft, de son côté, a mis fin à une menace active depuis 2023. Une faille dans le noyau de Windows permettait à des attaquants de s’octroyer des privilèges élevés, compromettant potentiellement des systèmes entiers. Une mise à jour corrige cette vulnérabilité, mais les systèmes non mis à jour restent vulnérables.

Les caméras de surveillance ne sont pas épargnées. Un ancien modèle de la marque Edimax est actuellement exploité pour constituer un botnet. Faute de mise à jour de la part du fabricant, la seule solution pour les utilisateurs est de remplacer ces caméras par des modèles plus récents et sécurisés.

Autre alerte, une faille critique dans PHP-CGI a été détectée et exploitée à l’échelle mondiale. D’abord repérée au Japon, elle permet aux attaquants d’exécuter du code malveillant à distance. Les experts appellent à des mises à jour immédiates des systèmes exposés.

Le langage Python est lui aussi concerné. Une vulnérabilité dans un package JSON Logger a mis en danger plus de 43 millions d’installations, exposant les systèmes à des exécutions de code malveillant. Un correctif est désormais disponible, mais tous les utilisateurs n’ont pas encore réagi.

Microsoft a révélé qu’un logiciel malveillant hébergé involontairement sur GitHub a infecté près d’un million d’appareils. Les attaquants ont diffusé ce malware via des publicités piégées sur des sites de streaming illégaux. Cette campagne de « malvertising » démontre une fois de plus les risques liés aux plateformes non sécurisées et la nécessité de vigilance face aux contenus publicitaires douteux.

Enfin, des chercheurs de Google ont identifié une faille critique affectant tous les processeurs AMD Zen. L’origine du problème vient d’une erreur cryptographique dans le processus de vérification des signatures. Cette vulnérabilité remet en question la sécurité de nombreux appareils et pourrait avoir des implications à grande échelle si elle venait à être exploitée.

Google a également récompensé les chercheurs en sécurité avec près de 12 millions de dollars en 2024. Cette initiative vise à encourager la découverte et la correction proactive des failles avant qu’elles ne tombent entre de mauvaises mains.

Les vulnérabilités de la semaine

Apple corrige une faille zero-day exploitée dans une « attaque extrêmement sophistiquée »

Apple a corrigé mardi une vulnérabilité zero-day critique affectant la quasi-totalité des modèles d’iPhone et d’iPad compatibles. Apple a indiqué qu’elle pourrait avoir été exploitée lors d’une « attaque extrêmement sophistiquée contre des individus ciblés » utilisant d’anciennes versions d’iOS. Cette vulnérabilité…

Lire la suite sur Ars Technica
Apple corrige une faille zero-day exploitée dans une « attaque extrêmement sophistiquée »

GitLab corrige des vulnérabilités critiques de contournement d’authentification

GitLab a publié des mises à jour de sécurité pour Community Edition (CE) et Enterprise Edition (EE), corrigeant neuf vulnérabilités, parmi lesquelles deux failles de contournement d’authentification de la bibliothèque ruby-saml de gravité critique. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
GitLab corrige des vulnérabilités critiques de contournement d'authentification

Le nouveau ransomware SuperBlack exploite les failles de contournement de l’authentification Fortinet

Un nouvel opérateur de ransomware nommé « Mora_001 » exploite deux vulnérabilités Fortinet pour obtenir un accès non autorisé aux pare-feu et déployer une souche de ransomware personnalisée baptisée SuperBlack. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Le nouveau ransomware SuperBlack exploite les failles de contournement de l'authentification Fortinet

Microsoft admet l’hébergement involontaire d’un logiciel malveillant sur GitHub qui a infecté près d’un million d’appareils, les cybercriminels ont exploité des pubs piégées sur des sites de streaming illégaux

Microsoft admet l’hébergement involontaire d’un logiciel malveillant sur GitHub qui a infecté près d’un million d’appareils, les cybercriminels ont exploité des publicités piégées sur des sites de streaming illégaux Une récente enquête menée par Microsoft Threat Intelligence…

Lire la suite sur Flux Sécurité Developpez
Microsoft admet l'hébergement involontaire d'un logiciel malveillant sur GitHub qui a infecté près d'un million d'appareils, les cybercriminels ont exploité des pubs piégées sur des sites de streaming illégaux

GitHub découvre de nouvelles vulnérabilités dans Ruby-SAML permettant des attaques par usurpation de compte.

Deux failles de sécurité très graves ont été découvertes dans la bibliothèque open source Ruby-SAML. Elles pourraient permettre à des acteurs malveillants de contourner les protections d’authentification SAML (Security Assertion Markup Language). SAML est un langage de balisage XML et un standard ouvert utilisé pour l’échange d’informations d’authentification et…

Lire la suite sur The Hacker News
GitHub découvre de nouvelles vulnérabilités dans Ruby-SAML permettant des attaques par usurpation de compte.

Microsoft corrige la faille zero-day du noyau Windows exploitée depuis 2023

La société slovaque de cybersécurité ESET affirme qu’une vulnérabilité zero-day récemment corrigée dans le sous-système du noyau Windows Win32 est exploitée dans des attaques depuis mars 2023. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Microsoft corrige la faille zero-day du noyau Windows exploitée depuis 2023

Un autre grand fabricant de caméras de sécurité constate que des appareils sont détournés vers un botnet

Une vulnérabilité dans une ancienne caméra est utilisée pour créer un botnetLa caméra n’est plus prise en charge par son fournisseur et ne recevra pas de correctifIl est conseillé aux utilisateurs de passer à un modèle plus récentLes chercheurs en sécurité sont…

Lire la suite sur Techradar – All the latest technology news
Un autre grand fabricant de caméras de sécurité constate que des appareils sont détournés vers un botnet

Les experts avertissent que cette vulnérabilité critique de PHP pourrait devenir un problème mondial

Cisco Talos a récemment découvert un bug dans PHP-CGI, utilisé dans des attaques contre des entreprises japonaises. GreyNoise a déclaré que les attaques sont observées dans le monde entier et a appelé à une « action immédiate ». Un correctif a été publié à l’été 2024, alors mettez à jour maintenant…

Lire la suite sur Techradar – All the latest technology news
Les experts avertissent que cette vulnérabilité critique de PHP pourrait devenir un problème mondial

Les chercheurs de Google découvrent une faille de sécurité critique dans tous les processeurs AMD Zen

La vulnérabilité provient de l’utilisation par AMD d’AES-CMAC comme fonction de hachage dans son processus de vérification de signature, ce qui constitue une erreur cryptographique critique. AES-CMAC est conçu comme un code d’authentification de message, et non comme une fonction de hachage sécurisée, ce qui le rend inadapté…

Lire la suite sur TechSpot
Les chercheurs de Google découvrent une faille de sécurité critique dans tous les processeurs AMD Zen

Plus de 43 millions d’installations Python vulnérables à une faille d’exécution de code dangereuse

Une vulnérabilité importante a été découverte dans le package Python JSON Logger (python-json-logger), affectant les versions 3.2.0 et 3.2.1. Cette faille, CVE-2025-27607, permet l’exécution de code à distance (RCE) grâce à l’utilisation abusive d’une dépendance manquante appelée msgspec-python313-pre. Ce problème a suscité un vif intérêt…

Lire la suite sur GBHackers On Security
Plus de 43 millions d'installations Python vulnérables à une faille d'exécution de code dangereuse

L’année dernière, Google a versé 12 millions de dollars en primes aux chercheurs en sécurité.

Google a versé près de 12 millions de dollars en primes de bugs à 660 chercheurs en sécurité qui ont signalé des bugs de sécurité via le programme de récompense des vulnérabilités (VRP) de l’entreprise en 2024. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
L'année dernière, Google a versé 12 millions de dollars en primes aux chercheurs en sécurité.

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (10 mar 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 10 mars 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (10 mar 2025)

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration stylisée pour le média DCOD représentant le logo de l'entreprise Anthropic superposé à une image historique d'explosion nucléaire en mer. Un filtre de couleur vert kaki s'applique sur l'ensemble de la composition pour évoquer l'impact massif de l'IA Claude Mythos qui sature la cybersécurité avec la découverte de 10 000 failles.
Lire l'article

Claude Mythos débusque 10’000 failles et sature la cybersécurité

Une illustration graphique sur fond de circuits imprimés numériques sombres, représentant visuellement la faille BitLocker YellowKey, une vulnérabilité critique et vieille de plusieurs années qui affecte le système d'exploitation de Microsoft. Au premier plan, une grande clé jaune stylisée, frappée du logo bleu de Windows, symbolise l'accès forcé aux mécanismes de chiffrement. En arrière-plan, une série de cadenas grisés et alignés illustre les couches de sécurité informatique et la protection des données désormais compromises par cette faille matérielle. Le logo officiel du média dcod.ch apparaît discrètement dans le coin inférieur droit de l'image.
Lire l'article

La faille BitLocker YellowKey, critique et vieille de plusieurs années

Un visuel d'information de DCOD, sur fond jaune uni, illustrant une augmentation spectaculaire. Sur la gauche, un mégaphone rouge et blanc symbolise l'annonce d'une nouvelle. À droite, un graphique à barres 3D composé de quatre blocs rouges de hauteur croissante montre une progression continue, couronné par une flèche rouge qui zigzague en flèche vers le haut. Ce visuel résume la hausse de 76 % des signalements de vulnérabilités dans les programmes de bug bounty due à l'utilisation de l'IA par les chercheurs. Le logo dcod.ch est visible dans le coin inférieur droit.
Lire l'article

Bug bounty : l’IA fait bondir les signalements de 76%

Des idées de lecture recommandées par DCOD

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon

La cybersécurité pour les Nuls, 2ème édition

Ce livre d'informatique pour les Nuls est destiné à tous ceux qui veulent en savoir plus sur la cybersécurité. A l'heure où protéger ses données personnelles est devenu primordial sur le net, notre ouvrage vous donne les clés pour éviter le hacking et le vol de vos données. Quelque soit votre niveau en informatique, n'hésitez plus et naviguez sur le web en toute sérénité grâce à ce livre pour les Nuls !

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café