Vulnérabilité dans Microsoft Windows
ÉLEVÉE 8.1 ⚑ Exploitation active connue EPSS 0.89 · 100ᵉ centileCWE-295
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Windows Client | Non précisées par la source | Non précisé |
| Chrome / Chromium | Non précisées par la source | Non précisé |
| Microsoft Windows 10 1507 | toutes versions | Non précisé |
| Microsoft Windows 10 1607 | toutes versions | Non précisé |
| Microsoft Windows 10 1709 | toutes versions | Non précisé |
| Microsoft Windows 10 1803 | toutes versions | Non précisé |
| Microsoft Windows 10 1809 | toutes versions | Non précisé |
| Microsoft Windows 10 1903 | toutes versions | Non précisé |
| Microsoft Windows 10 1909 | toutes versions | Non précisé |
| Microsoft Windows server 1803 | toutes versions | Non précisé |
| Microsoft Windows server 1903 | toutes versions | Non précisé |
| Microsoft Windows server 1909 | toutes versions | Non précisé |
| Microsoft Windows server 2016 | toutes versions | Non précisé |
| Microsoft Windows server 2019 | toutes versions | Non précisé |
| Golang Go |
|
1.12.16, 1.13.7 |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-295 — Validation incorrecte des certificats
Le certificat du correspondant n'est pas vérifié sérieusement ; la connexion chiffrée peut être interceptée sans que rien ne le signale.
- exploitable à distance, depuis le réseau
- sans authentification préalable
- requiert une action de la victime (ouvrir un fichier, suivre un lien)
- aucune condition particulière à réunir
Atteinte totale à la confidentialité des données et l'intégrité des données.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Exploitation avérée.
La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 3 novembre 2021. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.
Les agences fédérales américaines avaient jusqu'au 3 mai 2022 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.
Le score EPSS estime à 89.4 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 100ᵉ centile : 100 % des vulnérabilités connues ont une probabilité plus faible.
Vérifier la présence sur votre système
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.
Les navigateurs se mettent à jour seuls, mais seulement après un redémarrage complet. Une version affichée à jour sur un onglet ouvert depuis plusieurs jours ne prouve rien.
Une bibliothèque vulnérable est rarement installée sciemment : elle arrive comme dépendance d'autre chose. Cherchez-la dans l'arbre complet des dépendances, pas dans la liste de ce que vous avez demandé.
Get-ComputerInfo -Property OsName, OsVersion, OsBuildNumber
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 15
Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*, HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\* |
Where-Object DisplayName -like '*nom-du-produit*' |
Select-Object DisplayName, DisplayVersion
Chrome et Chromium : chrome://version
Edge : edge://version
Firefox : about:support
Safari : Safari → À propos de Safari
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 3 familles : seules les vérifications les plus courantes sont reprises ici.
Correctif et contournements
Versions à partir desquelles la faille est corrigée :
- Golang Go 1.12.16, 1.13.7
Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.
Sources
-
CERTFR-2020-ALE-004
— Vulnérabilité dans Microsoft Windows
CERT-FR (ANSSI) · publié le 14/01/2020 · révisé le 17/01/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2020-AVI-026
— Multiples vulnérabilités dans Microsoft Windows
CERT-FR (ANSSI) · publié le 14/01/2020 · révisé le 14/01/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 36 vulnérabilités.- CVE-2020-0607
- CVE-2020-0608
- CVE-2020-0609
- CVE-2020-0610
- CVE-2020-0611
- CVE-2020-0612
- CVE-2020-0613
- CVE-2020-0614
- CVE-2020-0615
- CVE-2020-0616
- CVE-2020-0617
- CVE-2020-0620
- CVE-2020-0621
- CVE-2020-0622
- CVE-2020-0623
- CVE-2020-0624
- CVE-2020-0625
- CVE-2020-0626
- CVE-2020-0627
- CVE-2020-0628
Afficher 15 autres CVE de cet avis
- CVE-2020-0629
- CVE-2020-0630
- CVE-2020-0631
- CVE-2020-0632
- CVE-2020-0633
- CVE-2020-0634
- CVE-2020-0635
- CVE-2020-0636
- CVE-2020-0637
- CVE-2020-0638
- CVE-2020-0639
- CVE-2020-0641
- CVE-2020-0642
- CVE-2020-0643
- CVE-2020-0644
-
CERTFR-2020-AVI-043
— Multiples vulnérabilités dans Google Chrome
CERT-FR (ANSSI) · publié le 17/01/2020 · révisé le 17/01/2020 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 4 vulnérabilités.- CVE-2020-6378
- CVE-2020-6379
- CVE-2020-6380
-
CERTFR-2021-AVI-772
— Multiples vulnérabilités dans les produits Schneider
CERT-FR (ANSSI) · publié le 12/10/2021 · révisé le 12/10/2021 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 22 vulnérabilités.- CVE-2019-0685
- CVE-2019-0803
- CVE-2019-0859
- CVE-2019-1040
- CVE-2019-11135
- CVE-2020-0609
- CVE-2020-0610
- CVE-2020-0796
- CVE-2020-0938
- CVE-2020-1020
- CVE-2020-1350
- CVE-2020-13987
- CVE-2020-1472
- CVE-2020-17438
- CVE-2021-22800
- CVE-2021-22801
- CVE-2021-22802
- CVE-2021-22803
- CVE-2021-22804
- CVE-2021-22805
Afficher 1 autres CVE de cet avis
- CVE-2021-22806
Historique des révisions
- 25/08/2026 — CERTFR-2021-AVI-772, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2020-ALE-004, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2020-AVI-026, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2020-AVI-043, révision 1 : Publication initiale