DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Ingénieure de sécurité chez Apple analysant le code et le statut de validation d'applications sur un grand écran dans les Security Labs, illustrant la lutte contre la fraude sur l'App Store en 2025 avec l'aide de l'IA.
    Sécurité App Store : l’IA bloque 2 milliards de fraudes en 2025
  • Illustration de la cyberattaque où le groupe TeamPCP réclame 50 000 dollars après le vol de 3800 dépôts de code GitHub. Sur un fond violet et orange affichant des lignes de code informatique et du binaire, un logo blanc de crâne de pirate fait face au logo blanc de GitHub, avec la signature du média dcod.ch en bas à droite.
    TeamPCP réclame 50’000 dollars pour 3800 dépôts de code GitHub
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 12 incidents majeurs du 26 mai 2026
  • Logo blanc de GitHub sur fond orange avec des lignes de code floues en arrière-plan, illustrant la boulette d'un sous-traitant de la CISA ayant compromis la sécurité GitHub de l'agence.
    Sécurité GitHub : La boulette d’un sous-traitant de la CISA
  • Illustration conceptuelle montrant le bâtiment d'Europol avec des hologrammes de cadenas sécurisés et un globe marqué "VPN", symbolisant la saisie des serveurs de First VPN qui s'effondre.
    First VPN s’effondre après une saisie des serveurs par Europol
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Failles / vulnérabilités

Les vulnérabilités à suivre (7 avr 2025)

  • Marc Barbezat
  • 7 avril 2025
  • 3 minutes de lecture
Des vulnérabilités numériques avec un cadenas ouvert sur un circuit imprimé
▾ Sommaire
Le résumé de la semaineLes vulnérabilités de la semaine(Re)découvrez la semaine passée:
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Plusieurs vulnérabilités critiques ont été découvertes et exploitées cette semaine. La plus critique, une vulnérabilité affectant Ivanti Connect Secure, identifiée sous la référence CVE-2025-22457, fait actuellement l’objet d’une exploitation active. Cette faille, notée 9,0 sur l’échelle CVSS, repose sur un dépassement de tampon dans la pile. Elle permet l’exécution de code arbitraire à distance et a été exploitée pour déployer deux malwares différents. Ivanti a publié un correctif.

Dans le même registre des vulnérabilités activement exploitées, le logiciel de transfert de fichiers CrushFTP est ciblé par des attaques exploitant une faille critique de contournement de l’authentification. Les attaquants utilisent un code démonstratif accessible publiquement, ce qui accroît le risque de compromission, en particulier pour les instances non corrigées. La vulnérabilité permet un accès non autorisé aux interfaces de gestion du serveur.

Autre alerte majeure : la découverte d’une vulnérabilité RCE de gravité maximale dans Apache Parquet, une bibliothèque largement utilisée pour le traitement de données. Toutes les versions jusqu’à la 1.15.0 sont concernées. Cette faille ouvre la voie à l’exécution de code arbitraire à distance, ce qui pourrait être exploité dans des chaînes d’approvisionnement intégrant ce composant.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Sur le plan des attaques par chaîne d’approvisionnement, un incident lié à l’outil open-source SpotBugs a permis de mieux comprendre l’origine d’une attaque ayant visé plusieurs projets GitHub, dont des workflows liés à Coinbase. Les attaquants ont compromis un Personal Access Token utilisé dans les actions GitHub de SpotBugs.

Enfin, une faille dans l’API de la fonctionnalité Call Filter de Verizon a permis à des utilisateurs d’accéder aux historiques d’appels entrants d’autres abonnés. L’API concernée ne vérifiait pas correctement l’identité des utilisateurs, exposant ainsi des données sensibles via des requêtes non authentifiées. Cette vulnérabilité a été maintenant corrigée.

Les vulnérabilités de la semaine

Une faille critique d’Ivanti activement exploitée pour déployer les logiciels malveillants TRAILBLAZE et BRUSHFIRE

Ivanti a dévoilé les détails d’une vulnérabilité de sécurité critique, désormais corrigée, affectant Connect Secure et faisant l’objet d’une exploitation active. Cette vulnérabilité, identifiée comme CVE-2025-22457 (score CVSS : 9,0), concerne un dépassement de tampon de pile.

Lire la suite sur The Hacker News
Une faille critique d'Ivanti activement exploitée pour déployer les logiciels malveillants TRAILBLAZE et BRUSHFIRE

Le vol de jetons d’accès SpotBugs identifié comme la cause principale de l’attaque de la chaîne d’approvisionnement GitHub

L’attaque en cascade de la chaîne d’approvisionnement qui a initialement ciblé Coinbase avant de se généraliser pour cibler les utilisateurs de l’action GitHub « tj-actions/changed-files » a été retracée jusqu’au vol d’un jeton d’accès personnel (PAT) lié à SpotBugs.

Lire la suite sur The Hacker News
Le vol de jetons d'accès SpotBugs identifié comme la cause principale de l'attaque de la chaîne d'approvisionnement GitHub

Une faille RCE de gravité maximale découverte dans Apache Parquet, largement utilisé

Une vulnérabilité d’exécution de code à distance (RCE) de gravité maximale a été découverte affectant toutes les versions d’Apache Parquet jusqu’à la version 1.15.0 incluse. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille RCE de gravité maximale découverte dans Apache Parquet, largement utilisé

Un bug critique de contournement d’authentification dans CrushFTP est désormais exploité dans les attaques

Les attaquants ciblent désormais une vulnérabilité critique de contournement d’authentification dans le logiciel de transfert de fichiers CrushFTP en utilisant des exploits basés sur un code de preuve de concept disponible publiquement. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Un bug critique de contournement d'authentification dans CrushFTP est désormais exploité dans les attaques

Une faille de l’API Verizon Call Filter a exposé l’historique des appels entrants des clients

Une vulnérabilité dans la fonction de filtrage des appels de Verizon permettait aux clients d’accéder aux journaux d’appels entrants d’un autre numéro Verizon Wireless via une requête API non sécurisée. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille de l'API Verizon Call Filter a exposé l'historique des appels entrants des clients

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (31 mar 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 31 mars 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (31 mar 2025)

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration stylisée pour le média DCOD représentant le logo de l'entreprise Anthropic superposé à une image historique d'explosion nucléaire en mer. Un filtre de couleur vert kaki s'applique sur l'ensemble de la composition pour évoquer l'impact massif de l'IA Claude Mythos qui sature la cybersécurité avec la découverte de 10 000 failles.
Lire l'article

Claude Mythos débusque 10’000 failles et sature la cybersécurité

Une illustration graphique sur fond de circuits imprimés numériques sombres, représentant visuellement la faille BitLocker YellowKey, une vulnérabilité critique et vieille de plusieurs années qui affecte le système d'exploitation de Microsoft. Au premier plan, une grande clé jaune stylisée, frappée du logo bleu de Windows, symbolise l'accès forcé aux mécanismes de chiffrement. En arrière-plan, une série de cadenas grisés et alignés illustre les couches de sécurité informatique et la protection des données désormais compromises par cette faille matérielle. Le logo officiel du média dcod.ch apparaît discrètement dans le coin inférieur droit de l'image.
Lire l'article

La faille BitLocker YellowKey, critique et vieille de plusieurs années

Un visuel d'information de DCOD, sur fond jaune uni, illustrant une augmentation spectaculaire. Sur la gauche, un mégaphone rouge et blanc symbolise l'annonce d'une nouvelle. À droite, un graphique à barres 3D composé de quatre blocs rouges de hauteur croissante montre une progression continue, couronné par une flèche rouge qui zigzague en flèche vers le haut. Ce visuel résume la hausse de 76 % des signalements de vulnérabilités dans les programmes de bug bounty due à l'utilisation de l'IA par les chercheurs. Le logo dcod.ch est visible dans le coin inférieur droit.
Lire l'article

Bug bounty : l’IA fait bondir les signalements de 76%

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité: Le guide du débutant

Cybersécurité: Le guide du débutant

Si vous voulez un guide étape par étape sur la cybersécurité, plus un cours gratuit complet sur la sécurité en ligne, plus un accès à une formidable communauté de hackers, ce livre est pour vous !

📘 Voir sur Amazon
Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon
Page frontale du livre L\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café