DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Silhouette sombre d'un pirate informatique en sweat à capuche devant un ordinateur portable, posant devant le drapeau national iranien.
    Mabna Institute : 17 Iraniens inculpés, 31,5 To volés
  • Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
    Alertes CVSS 10.0 : 13 vulnérabilités critiques du 24 août 2026 (dont Visa)
  • Gros plan sur plusieurs cartes bancaires Visa rangées dans un portefeuille
    Cartes Visa périmées : une faille NFC permet de valider des paiements
  • Lignes de code informatique bleues et lumineuses sur fond noir, illustrant le concept de vibe coding et ses enjeux de sécurité informatique, avec le logo dcod.ch visible dans le coin inférieur droit.
    Cybersécurité : 7 actualités majeures du 23 août 2026 (dont Zombie Card)
  • Couverture du rapport OWASP Agentic Skills Top 10 juxtaposée à un profil d'agent IA humanoïde futuriste en bleu, illustrant les failles de sécurité des compétences autonomes.
    Top 10 OWASP : sécuriser les compétences des agents IA
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Les vulnérabilités à suivre (7 avr 2025)

  • Marc Barbezat
  • 7 avril 2025
  • 3 minutes de lecture
Des vulnérabilités numériques avec un cadenas ouvert sur un circuit imprimé
▾ Sommaire
Le résumé de la semaineLes vulnérabilités de la semaine(Re)découvrez la semaine passée:
Voici le résumé des vulnérabilités les plus critiques découvertes la semaine passée.

Le résumé de la semaine

Plusieurs vulnérabilités critiques ont été découvertes et exploitées cette semaine. La plus critique, une vulnérabilité affectant Ivanti Connect Secure, identifiée sous la référence CVE-2025-22457, fait actuellement l’objet d’une exploitation active. Cette faille, notée 9,0 sur l’échelle CVSS, repose sur un dépassement de tampon dans la pile. Elle permet l’exécution de code arbitraire à distance et a été exploitée pour déployer deux malwares différents. Ivanti a publié un correctif.

Dans le même registre des vulnérabilités activement exploitées, le logiciel de transfert de fichiers CrushFTP est ciblé par des attaques exploitant une faille critique de contournement de l’authentification. Les attaquants utilisent un code démonstratif accessible publiquement, ce qui accroît le risque de compromission, en particulier pour les instances non corrigées. La vulnérabilité permet un accès non autorisé aux interfaces de gestion du serveur.

Autre alerte majeure : la découverte d’une vulnérabilité RCE de gravité maximale dans Apache Parquet, une bibliothèque largement utilisée pour le traitement de données. Toutes les versions jusqu’à la 1.15.0 sont concernées. Cette faille ouvre la voie à l’exécution de code arbitraire à distance, ce qui pourrait être exploité dans des chaînes d’approvisionnement intégrant ce composant.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Sur le plan des attaques par chaîne d’approvisionnement, un incident lié à l’outil open-source SpotBugs a permis de mieux comprendre l’origine d’une attaque ayant visé plusieurs projets GitHub, dont des workflows liés à Coinbase. Les attaquants ont compromis un Personal Access Token utilisé dans les actions GitHub de SpotBugs.

Enfin, une faille dans l’API de la fonctionnalité Call Filter de Verizon a permis à des utilisateurs d’accéder aux historiques d’appels entrants d’autres abonnés. L’API concernée ne vérifiait pas correctement l’identité des utilisateurs, exposant ainsi des données sensibles via des requêtes non authentifiées. Cette vulnérabilité a été maintenant corrigée.

Les vulnérabilités de la semaine

Une faille critique d’Ivanti activement exploitée pour déployer les logiciels malveillants TRAILBLAZE et BRUSHFIRE

Ivanti a dévoilé les détails d’une vulnérabilité de sécurité critique, désormais corrigée, affectant Connect Secure et faisant l’objet d’une exploitation active. Cette vulnérabilité, identifiée comme CVE-2025-22457 (score CVSS : 9,0), concerne un dépassement de tampon de pile.

Lire la suite sur The Hacker News
Une faille critique d'Ivanti activement exploitée pour déployer les logiciels malveillants TRAILBLAZE et BRUSHFIRE

Le vol de jetons d’accès SpotBugs identifié comme la cause principale de l’attaque de la chaîne d’approvisionnement GitHub

L’attaque en cascade de la chaîne d’approvisionnement qui a initialement ciblé Coinbase avant de se généraliser pour cibler les utilisateurs de l’action GitHub « tj-actions/changed-files » a été retracée jusqu’au vol d’un jeton d’accès personnel (PAT) lié à SpotBugs.

Lire la suite sur The Hacker News
Le vol de jetons d'accès SpotBugs identifié comme la cause principale de l'attaque de la chaîne d'approvisionnement GitHub

Une faille RCE de gravité maximale découverte dans Apache Parquet, largement utilisé

Une vulnérabilité d’exécution de code à distance (RCE) de gravité maximale a été découverte affectant toutes les versions d’Apache Parquet jusqu’à la version 1.15.0 incluse. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille RCE de gravité maximale découverte dans Apache Parquet, largement utilisé

Un bug critique de contournement d’authentification dans CrushFTP est désormais exploité dans les attaques

Les attaquants ciblent désormais une vulnérabilité critique de contournement d’authentification dans le logiciel de transfert de fichiers CrushFTP en utilisant des exploits basés sur un code de preuve de concept disponible publiquement. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Un bug critique de contournement d'authentification dans CrushFTP est désormais exploité dans les attaques

Une faille de l’API Verizon Call Filter a exposé l’historique des appels entrants des clients

Une vulnérabilité dans la fonction de filtrage des appels de Verizon permettait aux clients d’accéder aux journaux d’appels entrants d’un autre numéro Verizon Wireless via une requête API non sécurisée. […]

Lire la suite sur Latest news and stories from BleepingComputer.com
Une faille de l'API Verizon Call Filter a exposé l'historique des appels entrants des clients

(Re)découvrez la semaine passée:

Les vulnérabilités à suivre (31 mar 2025)

Découvrez les principales vulnérabilités à suivre cette semaine du 31 mars 2025

Lire la suite sur dcod.ch
Les vulnérabilités à suivre (31 mar 2025)

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Gros plan sur plusieurs cartes bancaires Visa rangées dans un portefeuille
Lire l'article

Cartes Visa périmées : une faille NFC permet de valider des paiements

Carte de la Russie aux couleurs du drapeau national sur un fond de code informatique, illustrant l'infiltration du code d'origine russe dans la chaîne d'approvisionnement d'applications sensibles.
Lire l'article

Le code d’origine russe s’infiltre dans des apps sensibles

Logo du Common Vulnerability Scoring System avec jauge de sévérité colorée, illustrant la logique du score CVSS et la mesure d'un risque maximal de 10/10.
Lire l'article

Score CVSS : comprendre la logique d’un risque maximal de 10/10

Des idées de lecture recommandées par DCOD

La cybersécurité pour les Nuls, 2ème édition

Ce livre d'informatique pour les Nuls est destiné à tous ceux qui veulent en savoir plus sur la cybersécurité. A l'heure où protéger ses données personnelles est devenu primordial sur le net, notre ouvrage vous donne les clés pour éviter le hacking et le vol de vos données. Quelque soit votre niveau en informatique, n'hésitez plus et naviguez sur le web en toute sérénité grâce à ce livre pour les Nuls !

📘 Voir sur Amazon

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois