Overblog
Editer l'article Suivre ce blog Administration + Créer mon blog

SafeITExperts

SafeITExperts

L'informatique Expert pour tous


Bulletin de Sécurité - Juin 2025

Publié par Marc sur 16 Juin 2025, 01:03am

Catégories : #Bugs

Bulletin de Sécurité - Juin 2025
Bulletin de Sécurité - Juin 2025

🛡️ Bulletin de Sécurité Juin 2025

Vulnérabilités et Bugs Critiques

📅 Rapport Complet - Juin 2025
⚠️ ALERTE SÉCURITÉ CRITIQUE
Juin 2025 : Mois exceptionnellement dense en vulnérabilités zero-day et bugs critiques
12
Vulnérabilités Zero-Day
66
Failles Microsoft
45+
CVE Linux
8
Exploitations Actives

🪟 Microsoft Windows & Office

CVE-2025-33053 - WebDAV Zero-Day CRITIQUE

Vulnérabilité activement exploitée par le groupe APT Stealth Falcon depuis mars 2025. Permet l'exécution de code arbitraire à distance via des liens malicieux utilisant des fichiers .url.

Composant WebDAV Client
Impact Exécution de code à distance
Exploitation Active - APT Stealth Falcon
Correctif Patch Tuesday 10/06/2025
🔗 Voir CVE-2025-33053
CVE-2025-33073 - SMB Client Privilege Escalation ÉLEVÉ

Faille dans le client SMB permettant d'obtenir des privilèges SYSTEM. Divulguée publiquement mais pas encore exploitée activement.

Composant SMB Client
Impact Escalade de privilèges
Statut Divulgué publiquement
🔗 Voir CVE-2025-33073
CVE-2025-47176 - Microsoft Outlook Path Traversal MOYEN

Vulnérabilité de type "path traversal" dans Microsoft Outlook avec un score CVSS de 7.8. Permet une exécution de code à distance dans un scénario zero-click.

CVSS Score 7.8
Type Path Traversal
Exploitation Zero-click
🔗 Voir CVE-2025-47176

🌐 Navigateurs Web

CVE-2025-5419 - Google Chrome V8 Zero-Day CRITIQUE

Faille out-of-bounds read/write dans le moteur JavaScript V8, activement exploitée. Permet la corruption mémoire via une page HTML malveillante.

Découverte 27/05/2025 - Google TAG
Correctif Chrome 137.0.7151.68+
Exploitation Active - in-the-wild
🔗 Voir CVE-2025-5419
CVE-2025-49709 - Firefox Canvas Memory Corruption CRITIQUE

Vulnérabilité critique dans le traitement des éléments Canvas, permettant une corruption mémoire pouvant mener à l'exécution de code arbitraire. Corrigée dans Firefox 139.0.4.

Composant Canvas
Impact Exécution de code à distance
Correctif Firefox 139.0.4 (10 juin 2025)
🔗 Voir CVE-2025-49709
CVE-2025-5986 - Thunderbird Téléchargements Automatiques ÉLEVÉ

Vulnérabilité permettant des téléchargements non sollicités via les liens mailbox:///, pouvant conduire à des fuites SMB. Corrigée dans Thunderbird 139.0.2.

Composant Système de liens
Impact Fuite de données via SMB
Correctif Thunderbird 139.0.2
🔗 Voir CVE-2025-5986

🐧 Systèmes Linux

CVE-2025-37899 - Noyau Linux ksmbd Zero-Day CRITIQUE

Vulnérabilité use-after-free découverte par l'IA OpenAI o3. Affecte le composant ksmbd et permet l'exécution de code avec privilèges noyau.

Composant ksmbd (SMB2 LOGOFF)
Impact Exécution code noyau
Découverte IA OpenAI o3
🔗 Voir CVE-2025-37899
CVE-2025-21756 - Virtual Socket Escalation ÉLEVÉ

Faille d'escalade de privilèges dans l'implémentation Virtual Socket (vsock). Affecte les noyaux 6.6.79, 6.12.16, 6.13.4 et versions antérieures.

Versions ≤6.6.79, ≤6.12.16, ≤6.13.4
Type Use-after-free
Privilèges Local vers Root
🔗 Voir CVE-2025-21756
CVE-2025-5054 & CVE-2025-4598 - Vol de hachages ÉLEVÉ

Vulnérabilités dans Apport (Ubuntu) et systemd-coredump (RHEL/Fedora) permettant l'accès aux hachages de mots de passe via les core dumps.

Ubuntu Apport ≤2.33.0
RHEL/Fedora systemd-coredump
Impact Accès /etc/shadow
🔗 Voir CVE-2025-5054 🔗 Voir CVE-2025-4598
CVE-2025-37923 - Trace Buffer Overflow ÉLEVÉ

Débordement de mémoire dans trace_seq_to_buffer() pouvant entraîner une corruption mémoire locale. Corrigé dans la version 6.1.140-1 du noyau Linux.

Composant trace_seq_to_buffer()
Impact Corruption mémoire locale
Correctif Noyau Linux 6.1.140-1
🔗 Voir CVE-2025-37923
CVE-2025-21680 - PKTGen Out-of-Bounds ÉLEVÉ

Vulnérabilité de type Out-of-Bounds dans get_imix_entries de PKTGen permettant une escalade de privilèges locale. Correctif SUSE publié le 10 juin 2025.

Composant PKTGen
Impact Escalade de privilèges locale
Correctif SUSE (10 juin 2025)
🔗 Voir CVE-2025-21680

📱 Systèmes Mobiles

iOS 18 - Écran tactile défaillant CRITIQUE UX

Bug critique rendant l'écran tactile totalement inopérant lors de l'utilisation normale. L'algorithme de prévention des appuis accidentels est devenu trop sensible.

Système iOS 18.5
Symptômes Écran tactile inopérant
🔗 Support Apple Security
Android - Bulletin sécurité juin 2025 MOYEN

Vulnérabilité la plus sévère dans le composant System permettant une escalade de privilèges locale.

Composant Android System
Impact Escalade privilèges
Niveau correctif 05/06/2025+
🔗 Android Security Bulletin
CVE-2025-21424 - NPU Driver Corruption CRITIQUE

Vulnérabilité critique dans le pilote NPU (QC-CR#3989614) permettant un déni de service et une exécution de code à distance. Correctif inclus dans le bulletin Android de juin 2025.

Composant Pilote NPU
Impact DoS & RCE
Correctif Android Juin 2025
🔗 Voir CVE-2025-21424
CVE-2025-21485 - FastRPC Race Condition ÉLEVÉ

Condition de concurrence (CWE-367) dans FastRPC entraînant une corruption mémoire lors d'appels IOCTL INIT/multimode. Correction incluse dans le bulletin Android de juin 2025.

Composant FastRPC
Impact Corruption mémoire
Type Condition de concurrence
🔗 Voir CVE-2025-21485
CVE-2025-21486 - Dynamic Process Creation Flaw ÉLEVÉ

Faille dans la création dynamique de processus entraînant une corruption mémoire du noyau. Correction incluse dans le bulletin Android de juin 2025.

Composant Gestion des processus
Impact Corruption mémoire noyau
Type Création de processus
🔗 Voir CVE-2025-21486
CVE-2025-25178 - GPU System Calls Corruption ÉLEVÉ

Vulnérabilité dans le pilote PowerVR DDK (CWE-1284) sous Linux/Android permettant une corruption mémoire via les appels système GPU.

Composant Pilote PowerVR
Impact Corruption mémoire
Plateforme Linux/Android
🔗 Voir CVE-2025-25178

💻 Logiciels et Serveurs

CVE-2025-30065 - IBM Db2 RCE (CVSS 10.0) CRITIQUE

Vulnérabilité critique permettant une exécution de code arbitraire à distance signalée par CERT-FR ACT-023. Score CVSS maximal de 10.0.

Produit IBM Db2
CVSS Score 10.0
Signalement CERT-FR ACT-023 (2 juin 2025)
🔗 Voir CVE-2025-30065
CVE-2025-49113 - Roundcube RCE (CVSS 9.8) CRITIQUE

Vulnérabilité permettant l'exécution de code arbitraire via le portail Roundcube. Un PoC public est disponible depuis le 6 juin 2025.

Produit Roundcube
CVSS Score 9.8
Statut PoC public depuis 6 juin 2025
🔗 Voir CVE-2025-49113
CVE-2025-20286 - Cisco ISE RCE (CVSS 9.9) CRITIQUE

Vulnérabilité critique dans Cisco Identity Services Engine (ISE) permettant une exécution de code à distance. Exploit public confirmé dans CERT-FR ACT-024.

Produit Cisco ISE
CVSS Score 9.9
Signalement CERT-FR ACT-024 (10 juin 2025)
🔗 Voir CVE-2025-20286
CVE-2024-50379 & CVE-2024-56337 - IBM QRadar Suite RCE CRITIQUE

Deux vulnérabilités critiques dans IBM QRadar Suite (CVSS 9.8) permettant l'exécution de code à distance. Documentées dans CERT-FR ACT-024.

Produit IBM QRadar Suite
CVSS Score 9.8
Signalement CERT-FR ACT-024
🔗 Voir CVE-2024-50379 🔗 Voir CVE-2024-56337

📈 Timeline des Découvertes

2 Juin 2025
Signalement CVE-2025-30065 (IBM Db2) par CERT-FR ACT-023
6 Juin 2025
Publication PoC pour CVE-2025-49113 (Roundcube)
10 Juin 2025
Microsoft Patch Tuesday - 66 vulnérabilités corrigées
Correctif Firefox pour CVE-2025-49709
Correctif SUSE pour CVE-2025-21680
Signalement CERT-FR ACT-024 pour CVE-2025-20286 et IBM QRadar
12 Juin 2025
Correctif Adobe Photoshop pour processeurs Intel Xeon
13 Juin 2025
Bulletin SUSE pour multiples vulnérabilités noyau Linux

🔧 Procédures de Résolution

Pour chacune de vos plateformes concernées, veuillez consulter les procédures de résolution spécifiques de votre système d'exploitation. Les liens CVE fournis dans chaque section vous dirigeront vers les informations détaillées et les correctifs appropriés pour votre environnement.

Pour être informé des derniers articles, inscrivez vous :
Commenter cet article

Archives

Nous sommes sociaux !

Articles récents