Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.

Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 12

Tableau récapitulatif :

Vulnérabilités critiques du 17/03/25 au 23/03/25
Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
VMware Tanzu CVE-2024-24790 9.8 Contournement de la politique de sécurité 14/03/2025 Pas d'information CERTFR-2025-AVI-0215
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25509
VMware Tanzu CVE-2024-38821 9.1 Contournement de la politique de sécurité 14/03/2025 Pas d'information CERTFR-2025-AVI-0215
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25509
VMware Tanzu CVE-2024-50379 9.8 Exécution de code arbitraire à distance 14/03/2025 Pas d'information CERTFR-2025-AVI-0215
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25509
VMware Tanzu CVE-2024-56337 9.8 Exécution de code arbitraire à distance 14/03/2025 Pas d'information CERTFR-2025-AVI-0215
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25509
Ubuntu Noyau Linux d'Ubuntu CVE-2025-0927 Élévation de privilèges 14/03/2025Code d'exploitation publicCERTFR-2025-AVI-0235
https://ubuntu.com/security/notices/USN-7328-3
GLPI GLPI CVE-2025-24799 7.5 Exécution de code arbitraire à distance 18/03/2025Code d'exploitation publicCERTFR-2025-AVI-0219
https://github.com/glpi-project/glpi/security/advisories/GHSA-jv89-g7f7-jwfg
GLPI GLPI CVE-2025-24801 8.5 Exécution de code arbitraire à distance 18/03/2025Code d'exploitation publicCERTFR-2025-AVI-0219
https://github.com/glpi-project/glpi/security/advisories/GHSA-g2p3-33ff-r555
IBM AIX CVE-2024-56346 10 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 18/03/2025 Pas d'information CERTFR-2025-AVI-0233
https://www.ibm.com/support/pages/node/7186621
IBM AIX CVE-2024-56347 9.6 Exécution de code arbitraire à distance, Contournement de la politique de sécurité 18/03/2025 Pas d'information CERTFR-2025-AVI-0233
https://www.ibm.com/support/pages/node/7186621

CVE-2025-23120 : Vulnérabilité dans Veeam Backup & Replication

Le 19 mars 2025, Veeam a publié un avis de sécurité concernant la vulnérabilité CVE-2025-23120. Celle-ci permet l'exécution de code arbitraire à distance, notamment pour l'ensemble des utilisateurs d'un domaine Active Directory si la solution Veeam Backup & Replication est connectée à celui-ci. Une preuve de concept est disponible.

Liens :

Autres vulnérabilités

Tableau récapitulatif :

Editeur Produit Identifiant CVE Score CVSSv3 Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
SAP SAP NetWeaver Application Server CVE-2017-12637 7.5 Contournement de la politique de sécurité 07/08/2017Exploitée
tj-actions changed-files CVE-2025-30066 8.6 Exécution de code arbitraire à distance 15/03/2025Exploitée
Fortinet FortiOS, FortiProxy CVE-2025-24472 9.8 Contournement de la politique de sécurité, Élévation de privilèges 11/02/2025Exploitéehttps://fortiguard.fortinet.com/psirt/FG-IR-24-535
Microsoft Partner Center CVE-2025-29814 9.3 Élévation de privilèges 20/03/2025 Pas d'informationhttps://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-29814

CVE-2025-24813 : Vulnérabilité dans Apache Tomcat

Le 10 mars 2025, Apache a indiqué avoir corrigé la vulnérabilité CVE-2025-24813 dans les versions 9.0.99, 11.0.3 et 10.1.35. Cette vulnérabilité permet une exécution de code arbitraire. La vulnérabilité n'est applicable que dans des configurations particulières, non activées par défaut et détaillées dans les notes de version de l'éditeur. Le CERT-FR a connaissance de preuves de concept publiques, relatives à des cas de tests minimaux et à des tentatives d'utilisations de ces preuves de concept.

Liens :

Problème de sécurité dans Microsoft Windows

Le 18 mars 2025, le CERT-FR a pris connaissance de détails relatifs à un problème de sécurité affectant Microsoft Windows et lié au format de fichier LNK. D'après les chercheurs qui ont publié les détails de ce comportement, Microsoft a indiqué qu'il ne s'agissait pas d'une vulnérabilité.

Le CERT-FR rappelle qu'il est important de suivre certaines bonnes pratiques relatives à la cybersécurité. Il est notamment fortement déconseillé de cliquer sur un lien, une pièce jointe ou un exécutable douteux.

Lien :

Rappel des publications émises

Dans la période du 17 mars 2025 au 23 mars 2025, le CERT-FR a émis les publications suivantes :