DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • DCOD IA criminelle comment les pirates modelent les cyberattaques
    IA criminelle : comment les pirates modèlent les cyberattaques
  • Intervention d'agents en uniforme dans un escalier, couverture du Rapport annuel 2025 de fedpol. Source : fedpol.
    Rapport annuel 2025 de fedpol : la police accélère sa mutation numérique
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 11 incidents majeurs au 30 avril 2026
  • Illustration pour le média DCOD montrant le logo OpenAI et un bouclier de protection numérique symbolisant le lancement de GPT-5.4-Cyber dans la course contre Anthropic pour le leadership de la cybersécurité.
    GPT-5.4-Cyber : OpenAI tente de rattraper Anthropic sur la cybersécurité
  • Photographie de la frégate néerlandaise HNLMS Evertsen naviguant en mer Méditerranée, illustrant l'enquête sur le traçage d'un bâtiment militaire par un tracker Bluetooth à 5 dollars.
    Comment un tracker à 5 dollars a piégé une Frégate néerlandaise
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Failles / vulnérabilités

Les vulnérabilités à suivre – 8 déc 2025

  • Marc Barbezat
  • 8 décembre 2025
  • 2 minutes de lecture
DCOD vuln - Image en 3D réaliste d’un cadenas ouvert posé sur un circuit imprimé, symbolisant une faille de sécurité ou une vulnérabilité informatique dans un environnement technologique.
Voici la revue hebdomadaire des vulnérabilités critiques signalées et des mesures proposées par les éditeurs pour y remédier.

Faits marquants de la semaine

  • Les caméras des toilettes Kohler ne sont pas réellement chiffrées de bout en bout, exposant ainsi des problèmes de confidentialité.
  • Des hackers chinois exploitent rapidement la vulnérabilité critique React2Shell, ciblant des déploiements sur Internet.
  • Une vulnérabilité critique dans Apache Tika permet des attaques XXE, avec un score CVSS de 10.0.
  • Google a corrigé 107 failles de sécurité Android, dont deux exploitées activement.

Cette semaine, des chercheurs ont découvert que les caméras des toilettes Kohler ne bénéficient pas du chiffrement de bout en bout promis, exposant ainsi des données sensibles. Parallèlement, des hackers chinois ont rapidement exploité une faille critique dans React et Next.js, mettant en danger de nombreux systèmes. Une vulnérabilité maximale dans Apache Tika a également été identifiée, permettant des attaques XXE. Enfin, Google a publié des correctifs pour 107 failles de sécurité Android, soulignant l’importance de maintenir les systèmes à jour pour se protéger contre les menaces émergentes.

Selon Wired, Kohler a commercialisé un dispositif intelligent pour toilettes, le Dekota, qui prétendait utiliser un chiffrement de bout en bout. Cependant, une enquête a révélé que ce n’était pas le cas. Le chiffrement ne s’appliquait qu’entre le dispositif et le serveur, laissant les données vulnérables une fois sur le serveur de Kohler. Cette faille a conduit Kohler à retirer toutes les mentions de chiffrement de bout en bout de ses descriptions.

D’après CyberInsider, des groupes de hackers liés à la Chine ont commencé à exploiter la faille React2Shell peu après sa divulgation publique. Cette vulnérabilité critique, identifiée par le code CVE-2025-55182, permet une exécution de code à distance non authentifiée. AWS a confirmé que des groupes comme Earth Lamia et Jackpot Panda ciblent les déploiements exposés sur Internet. La rapidité de l’exploitation de cette faille met en lumière la nécessité d’une réaction rapide pour les développeurs utilisant React et Next.js. Cette faille, signalée à Meta le 29 novembre et corrigée le 3 décembre, affecte de nombreux systèmes utilisant React, une bibliothèque JavaScript populaire.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Comme le rapporte Le Monde Informatique, une importante faille de sécurité vient d’être corrigée dans React et Next.js, deux outils très utilisés pour créer des sites web. Les équipes de Wiz expliquent que plusieurs versions récentes sont touchées et doivent être mises à jour rapidement. La faille fonctionne un peu comme celle de Log4j : elle permet d’envoyer des données spécialement conçues pour tromper l’application et exécuter du contenu non prévu. Les tests montrent que même des sites construits sans réglages particuliers peuvent être vulnérables.

D’après SecurityAffairs, une vulnérabilité XXE de gravité maximale a été découverte dans Apache Tika, avec un score CVSS de 10.0. Cette faille permet des attaques par injection d’entités XML externes, affectant les modules core, PDF et parser de Tika. Les versions concernées vont de 1.13 à 3.2.1 pour tika-core et de 2.0.0 à 3.2.1 pour le module PDF. Cette vulnérabilité élargit le champ des paquets affectés par rapport à une faille antérieure.

Comme le détaille The Hacker News, Google a publié des correctifs pour 107 failles de sécurité dans Android, dont deux exploitées activement. Ces vulnérabilités touchent divers composants, notamment le Framework, le Système, et des technologies de partenaires comme Qualcomm.

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • Apache Tika
  • cybersécurité
  • hackers chinois
  • Next.js
  • React2Shell
  • vulnérabilité
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration pour le média DCOD montrant le logo OpenAI et un bouclier de protection numérique symbolisant le lancement de GPT-5.4-Cyber dans la course contre Anthropic pour le leadership de la cybersécurité.
Lire l'article

GPT-5.4-Cyber : OpenAI tente de rattraper Anthropic sur la cybersécurité

Image d'illustration sur l'urgence cyber : Gros plan en tons chauds sur un cadran d'horloge. Au centre, une note adhésive porte l'inscription manuscrite "NEVER TOO LATE", soulignant la nécessité pour le NIST de trier les vulnérabilités pour éviter le chaos. Le logo DCOD.ch est visible dans le coin inférieur droit.
Lire l'article

NIST : comment l’organisme trie les failles pour éviter le chaos

Illustration montrant le drapeau des États-Unis à côté du mot 'BACKDOOR' poché sur un fond neutre, symbolisant les accusations de portes dérobées et de sabotage des réseaux informatiques.
Lire l'article

Portes dérobées : l’Iran accuse les États-Unis de saboter les réseaux

Des idées de lecture recommandées par DCOD

Page frontale du livre L\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité: Le guide du débutant

Cybersécurité: Le guide du débutant

Si vous voulez un guide étape par étape sur la cybersécurité, plus un cours gratuit complet sur la sécurité en ligne, plus un accès à une formidable communauté de hackers, ce livre est pour vous !

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café