DCOD Cybersécurité DCOD Cybersécurité
💡 Ne manquez plus l’essentiel
Les derniers articles
  • Operation Endgame 1
    Endgame : Europol et Eurojust saisissent 1 025 serveurs criminels
  • Personne encapuchonnée portant un masque sombre face à un écran, entourée de lignes de code vertes et d’un logo clair de Logitech à gauche
    Logitech confirme une cyberattaque de Clop avec vol de données
  • DCOD vuln - Image en 3D réaliste d’un cadenas ouvert posé sur un circuit imprimé, symbolisant une faille de sécurité ou une vulnérabilité informatique dans un environnement technologique.
    Les vulnérabilités à suivre – 17 nov 2025
  • Globe stylisé et panneaux de données affichant plusieurs cadenas lumineux évoquant la protection des réseaux et la sécurisation globale
    Ransomware Kraken : un encryptage modulé selon la puissance des systèmes
  • DCOD hebdo - Illustration numérique d’un bouclier vert symbolisant la cybersécurité, intégré dans une interface technologique avec un fond de circuits électroniques et la silhouette discrète d’un individu encapuchonné en arrière-plan.
    Les actualités cybersécurité du 16 nov 2025
Toutes les catégories
  • Actualités
  • Cyber-attaques / fraudes
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Intelligence artificielle
  • Analyses / rapports
  • Biens communs
  • Analyses / Rapports
  • Législation
DCOD Cybersécurité DCOD Cybersécurité
Radar cybersécurité et tendances numériques

Actualités et signaux faibles décodés chaque jour par Marc Barbezat
pour les professionnels et passionnés du numérique.

DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA cyber
Des vulnérabilités numériques avec un cadenas ouvert sur un circuit imprimé
  • Failles / vulnérabilités

Les vulnérabilités à suivre (7 avr 2025)

  • 7 avril 2025
  • 3 minutes de lecture
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Plusieurs vulnérabilités critiques ont été découvertes et exploitées cette semaine. La plus critique, une vulnérabilité affectant Ivanti Connect Secure, identifiée sous la référence CVE-2025-22457, fait actuellement l’objet d’une exploitation active. Cette faille, notée 9,0 sur l’échelle CVSS, repose sur un dépassement de tampon dans la pile. Elle permet l’exécution de code arbitraire à distance et a été exploitée pour déployer deux malwares différents. Ivanti a publié un correctif.

Dans le même registre des vulnérabilités activement exploitées, le logiciel de transfert de fichiers CrushFTP est ciblé par des attaques exploitant une faille critique de contournement de l’authentification. Les attaquants utilisent un code démonstratif accessible publiquement, ce qui accroît le risque de compromission, en particulier pour les instances non corrigées. La vulnérabilité permet un accès non autorisé aux interfaces de gestion du serveur.

Autre alerte majeure : la découverte d’une vulnérabilité RCE de gravité maximale dans Apache Parquet, une bibliothèque largement utilisée pour le traitement de données. Toutes les versions jusqu’à la 1.15.0 sont concernées. Cette faille ouvre la voie à l’exécution de code arbitraire à distance, ce qui pourrait être exploité dans des chaînes d’approvisionnement intégrant ce composant.

Offrez un café pour soutenir cette veille indépendante.

☕ Je soutiens DCOD

Sur le plan des attaques par chaîne d’approvisionnement, un incident lié à l’outil open-source SpotBugs a permis de mieux comprendre l’origine d’une attaque ayant visé plusieurs projets GitHub, dont des workflows liés à Coinbase. Les attaquants ont compromis un Personal Access Token utilisé dans les actions GitHub de SpotBugs.

Enfin, une faille dans l’API de la fonctionnalité Call Filter de Verizon a permis à des utilisateurs d’accéder aux historiques d’appels entrants d’autres abonnés. L’API concernée ne vérifiait pas correctement l’identité des utilisateurs, exposant ainsi des données sensibles via des requêtes non authentifiées. Cette vulnérabilité a été maintenant corrigée.

Les vulnérabilités de la semaine

Une faille critique d’Ivanti activement exploitée pour déployer les logiciels malveillants TRAILBLAZE et BRUSHFIRE

Ivanti a dévoilé les détails d’une vulnérabilité de sécurité critique, désormais corrigée, affectant Connect Secure et faisant l’objet d’une exploitation active. Cette vulnérabilité, identifiée comme CVE-2025-22457 (score CVSS : 9,0), concerne un dépassement de tampon de pile.

Lire la suite sur The Hacker News
Une faille critique d'Ivanti activement exploitée pour déployer les logiciels malveillants TRAILBLAZE et BRUSHFIRE

Le vol de jetons d’accès SpotBugs identifié comme la cause principale de l’attaque de la chaîne d’approvisionnement GitHub

L’attaque en cascade de la chaîne d’approvisionnement qui a initialement ciblé Coinbase avant de se généraliser pour cibler les utilisateurs de l’action GitHub « tj-actions/changed-files » a été retracée jusqu’au vol d’un jeton d’accès personnel (PAT) lié à SpotBugs.

Lire la suite sur The Hacker News
Le vol de jetons d'accès SpotBugs identifié comme la cause principale de l'attaque de la chaîne d'approvisionnement GitHub

Une faille RCE de gravité maximale découverte dans Apache Parquet, largement utilisé

Une vulnérabilité d’exécution de code à distance (RCE) de gravité maximale a été découverte affectant toutes les versions d’Apache Parquet jusqu’à la version 1.15.0 incluse. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille RCE de gravité maximale découverte dans Apache Parquet, largement utilisé

Un bug critique de contournement d’authentification dans CrushFTP est désormais exploité dans les attaques

Les attaquants ciblent désormais une vulnérabilité critique de contournement d’authentification dans le logiciel de transfert de fichiers CrushFTP en utilisant des exploits basés sur un code de preuve de concept disponible publiquement. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Un bug critique de contournement d'authentification dans CrushFTP est désormais exploité dans les attaques

Une faille de l’API Verizon Call Filter a exposé l’historique des appels entrants des clients

Une vulnérabilité dans la fonction de filtrage des appels de Verizon permettait aux clients d’accéder aux journaux d’appels entrants d’un autre numéro Verizon Wireless via une requête API non sécurisée. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille de l'API Verizon Call Filter a exposé l'historique des appels entrants des clients

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (31 mar 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 31 mars 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (31 mar 2025)

💡 Ne manquez plus l'essentiel
Recevez les analyses et tendances cybersécurité directement dans votre boîte mail.

💡 Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille. Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

Vous appréciez ces analyses ?
Soutenez DCOD en offrant un café ☕

Oui pour un café merci !
Marc Barbezat

Le créateur et l'éditeur de DCOD.CH - Restons en contact !

📚 Pour prolonger la réflexion ou approfondir certains points abordés, voici quelques lectures recommandées par DCOD :

Des idées de lecture cybersécurité

Page frontale du livre L'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

🤔Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

🤔À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

📚💡️idée de lecture : Hacking et Cybersécurité Mégapoche pour les Nuls — 📘 Voir sur Amazon (affilié)

Abonnez-vous au canal Telegram

Offrez un café pour soutenir cette veille indépendante.

☕ Je soutiens DCOD
Rejoignez le serveur Discord
Ne manquez plus l’essentiel
Abonnez-vous au canal Whatsapp
Le podcast cybersécurité DCOD
Les derniers articles
  • Operation Endgame 1
    Endgame : Europol et Eurojust saisissent 1 025 serveurs criminels
    • 17.11.25
  • Personne encapuchonnée portant un masque sombre face à un écran, entourée de lignes de code vertes et d’un logo clair de Logitech à gauche
    Logitech confirme une cyberattaque de Clop avec vol de données
    • 17.11.25
  • DCOD vuln - Image en 3D réaliste d’un cadenas ouvert posé sur un circuit imprimé, symbolisant une faille de sécurité ou une vulnérabilité informatique dans un environnement technologique.
    Les vulnérabilités à suivre – 17 nov 2025
    • 17.11.25
  • Globe stylisé et panneaux de données affichant plusieurs cadenas lumineux évoquant la protection des réseaux et la sécurisation globale
    Ransomware Kraken : un encryptage modulé selon la puissance des systèmes
    • 17.11.25
  • DCOD hebdo - Illustration numérique d’un bouclier vert symbolisant la cybersécurité, intégré dans une interface technologique avec un fond de circuits électroniques et la silhouette discrète d’un individu encapuchonné en arrière-plan.
    Les actualités cybersécurité du 16 nov 2025
    • 16.11.25
Abonnez-vous au canal Telegram
Rejoignez le serveur Discord DCOD
DCOD Cybersécurité DCOD Cybersécurité
  • Marc Barbezat
  • A propos / Contact
  • Politique de Confidentialité
Radar cybersécurité et tendances numériques par Marc Barbezat

Input your search keywords and press Enter.