Multiples vulnérabilités dans les produits Microsoft
ÉLEVÉE 7.5 EPSS 0.89 · 100ᵉ centileCWE-59
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Microsoft Azure | Non précisées par la source | Non précisé |
| macOS | Non précisées par la source | Non précisé |
| Safari | Non précisées par la source | Non précisé |
| Git-scm Git |
Afficher les 5 autres versions
|
2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.29.3, 2.30.2 |
| Fedoraproject Fedora |
|
Non précisé |
| Apple Xcode | avant 12.5 | 12.5 |
| Debian Debian linux | 10.0 | Non précisé |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-59 — Suivi de lien non maîtrisé
Le programme suit un lien symbolique sans vérifier sa cible ; un attaquant le détourne pour lui faire lire ou écrire un fichier auquel il n'a pas droit.
- exploitable à distance, depuis le réseau
- sans authentification préalable
- requiert une action de la victime (ouvrir un fichier, suivre un lien)
- exige des conditions que l'attaquant ne maîtrise pas entièrement
Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Aucune exploitation constatée à ce jour par les sources suivies.
Le score EPSS estime à 88.6 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 100ᵉ centile : 100 % des vulnérabilités connues ont une probabilité plus faible.
L'EPSS est une estimation statistique, calculée quotidiennement à partir des signaux observés. Il ne dit rien de la gravité, et une valeur basse ne vaut pas garantie.
Vérifier la présence sur votre système
Service opéré par l'éditeur : vous n'avez ni version à relever ni correctif à appliquer. Vérifiez plutôt le bulletin de l'éditeur et, le cas échéant, les agents ou connecteurs installés chez vous.
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.
Les navigateurs se mettent à jour seuls, mais seulement après un redémarrage complet. Une version affichée à jour sur un onglet ouvert depuis plusieurs jours ne prouve rien.
Interface d'administration → À propos / System → Version
En ligne de commande, selon le constructeur :
show version (Cisco, Arista, HPE)
get system status (Fortinet)
request system software (Juniper)
show system info (Palo Alto)
sw_vers
system_profiler SPApplicationsDataType | grep -i -A 3 nom-du-produit
softwareupdate --list
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 5 familles : seules les vérifications les plus courantes sont reprises ici.
Correctif et contournements
Versions à partir desquelles la faille est corrigée :
- Git-scm Git 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.29.3, 2.30.2
- Apple Xcode 12.5
Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.
Sources
-
CERTFR-2021-AVI-182
— Multiples vulnérabilités dans les produits Microsoft
CERT-FR (ANSSI) · publié le 10/03/2021 · révisé le 10/03/2021 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 28 vulnérabilités.- CVE-2021-24089
- CVE-2021-24108
- CVE-2021-24110
- CVE-2021-26859
- CVE-2021-26902
- CVE-2021-27047
- CVE-2021-27048
- CVE-2021-27049
- CVE-2021-27050
- CVE-2021-27051
- CVE-2021-27053
- CVE-2021-27054
- CVE-2021-27055
- CVE-2021-27056
- CVE-2021-27057
- CVE-2021-27058
- CVE-2021-27060
- CVE-2021-27061
- CVE-2021-27062
- CVE-2021-27074
Afficher 7 autres CVE de cet avis
- CVE-2021-27075
- CVE-2021-27076
- CVE-2021-27080
- CVE-2021-27081
- CVE-2021-27082
- CVE-2021-27083
- CVE-2021-27084
-
CERTFR-2021-AVI-314
— Multiples vulnérabilités dans les produits Apple
CERT-FR (ANSSI) · publié le 27/04/2021 · révisé le 27/04/2021 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 82 vulnérabilités.- CVE-2020-27942
- CVE-2020-3838
- CVE-2020-7463
- CVE-2020-8037
- CVE-2020-8285
- CVE-2020-8286
- CVE-2021-1739
- CVE-2021-1740
- CVE-2021-1784
- CVE-2021-1797
- CVE-2021-1805
- CVE-2021-1806
- CVE-2021-1807
- CVE-2021-1808
- CVE-2021-1809
- CVE-2021-1810
- CVE-2021-1811
- CVE-2021-1813
- CVE-2021-1814
- CVE-2021-1815
Afficher 61 autres CVE de cet avis
- CVE-2021-1816
- CVE-2021-1817
- CVE-2021-1820
- CVE-2021-1822
- CVE-2021-1824
- CVE-2021-1825
- CVE-2021-1826
- CVE-2021-1828
- CVE-2021-1829
- CVE-2021-1830
- CVE-2021-1831
- CVE-2021-1832
- CVE-2021-1834
- CVE-2021-1835
- CVE-2021-1836
- CVE-2021-1837
- CVE-2021-1839
- CVE-2021-1840
- CVE-2021-1841
- CVE-2021-1843
- CVE-2021-1844
- CVE-2021-1846
- CVE-2021-1847
- CVE-2021-1848
- CVE-2021-1849
- CVE-2021-1851
- CVE-2021-1852
- CVE-2021-1853
- CVE-2021-1854
- CVE-2021-1855
- CVE-2021-1857
- CVE-2021-1858
- CVE-2021-1859
- CVE-2021-1860
- CVE-2021-1861
- CVE-2021-1864
- CVE-2021-1865
- CVE-2021-1867
- CVE-2021-1868
- CVE-2021-1872
- CVE-2021-1873
- CVE-2021-1874
- CVE-2021-1875
- CVE-2021-1876
- CVE-2021-1877
- CVE-2021-1878
- CVE-2021-1880
- CVE-2021-1881
- CVE-2021-1882
- CVE-2021-1883
- CVE-2021-1884
- CVE-2021-1885
- CVE-2021-30652
- CVE-2021-30653
- CVE-2021-30655
- CVE-2021-30656
- CVE-2021-30657
- CVE-2021-30658
- CVE-2021-30659
- CVE-2021-30660
- CVE-2021-30661
Historique des révisions
- 25/08/2026 — CERTFR-2021-AVI-182, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2021-AVI-314, révision 1 : Publication initiale