Multiples vulnérabilités dans les produits Adobe
CRITIQUE 9.8 ⚑ Exploitation active connue EPSS 1.00 · 100ᵉ centileCWE-611
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Adobe Acrobat | Non précisées par la source | Non précisé |
| Adobe (autres produits) | Non précisées par la source | Non précisé |
| Java / OpenJDK | Non précisées par la source | Non précisé |
| Adobe Commerce |
|
Non précisé |
| Adobe Commerce webhooks | de 1.2.0 à 1.5.0 (exclu) | 1.5.0 |
| Adobe Magento |
|
Non précisé |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-611 — Traitement d'entités externes XML (XXE)
L'analyseur XML suit les références externes du document et va lire des fichiers locaux ou interroger le réseau interne.
- exploitable à distance, depuis le réseau
- sans authentification préalable
- sans aucune action de la victime
- aucune condition particulière à réunir
Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Exploitation avérée.
La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 17 juillet 2024. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.
Les agences fédérales américaines avaient jusqu'au 7 août 2024 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.
Le score EPSS estime à 100.0 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 100ᵉ centile : 100 % des vulnérabilités connues ont une probabilité plus faible.
Vérifier la présence sur votre système
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.
Fichier → Compte → À propos de Word (ou Excel, Outlook…)
Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Office\ClickToRun\Configuration' |
Select-Object VersionToReport
soffice --version || nom-du-produit --version
httpd -v 2>/dev/null || apache2 -v
nginx -v
java -version
php -v
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 2 familles : seules les vérifications les plus courantes sont reprises ici.
Correctif et contournements
Versions à partir desquelles la faille est corrigée :
- Adobe Commerce webhooks 1.5.0
Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.
Sources
-
CERTFR-2024-AVI-0483
— Multiples vulnérabilités dans les produits Adobe
CERT-FR (ANSSI) · publié le 12/06/2024 · révisé le 12/06/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 14 vulnérabilités.- CVE-2024-34103
- CVE-2024-34104
- CVE-2024-34105
- CVE-2024-34106
- CVE-2024-34107
- CVE-2024-34108
- CVE-2024-34109
- CVE-2024-34110
- CVE-2024-34111
- CVE-2024-34112
- CVE-2024-34113
- CVE-2024-34129
- CVE-2024-34130
-
CERTFR-2024-AVI-1103
— Multiples vulnérabilités dans les produits IBM
CERT-FR (ANSSI) · publié le 20/12/2024 · révisé le 20/12/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 228 vulnérabilités.- CVE-2010-1205
- CVE-2013-2099
- CVE-2014-1544
- CVE-2014-1568
- CVE-2014-1569
- CVE-2015-7181
- CVE-2015-7182
- CVE-2015-7575
- CVE-2016-10735
- CVE-2016-1938
- CVE-2017-11613
- CVE-2017-11695
- CVE-2017-11696
- CVE-2017-11697
- CVE-2017-11698
- CVE-2017-12627
- CVE-2017-12652
- CVE-2017-18013
- CVE-2017-18869
- CVE-2017-5461
Liste tronquée : consulter l'avis d'origine pour les 228 CVE.Afficher 167 autres CVE de cet avis
- CVE-2017-9937
- CVE-2018-12384
- CVE-2018-12404
- CVE-2018-14040
- CVE-2018-14041
- CVE-2018-14042
- CVE-2018-15209
- CVE-2018-16335
- CVE-2018-17000
- CVE-2018-17100
- CVE-2018-17101
- CVE-2018-18508
- CVE-2018-19210
- CVE-2018-20676
- CVE-2018-20677
- CVE-2018-5784
- CVE-2018-7456
- CVE-2019-10255
- CVE-2019-11358
- CVE-2019-11719
- CVE-2019-11727
- CVE-2019-11729
- CVE-2019-11745
- CVE-2019-11756
- CVE-2019-14973
- CVE-2019-17006
- CVE-2019-17007
- CVE-2019-17023
- CVE-2019-17546
- CVE-2019-6128
- CVE-2019-7317
- CVE-2019-8331
- CVE-2020-11022
- CVE-2020-11023
- CVE-2020-12400
- CVE-2020-12401
- CVE-2020-12403
- CVE-2020-15110
- CVE-2020-18768
- CVE-2020-19131
- CVE-2020-19144
- CVE-2020-19189
- CVE-2020-23064
- CVE-2020-25648
- CVE-2020-26261
- CVE-2020-35521
- CVE-2020-35522
- CVE-2020-35523
- CVE-2020-35524
- CVE-2020-36191
- CVE-2020-6829
- CVE-2021-32862
- CVE-2021-36770
- CVE-2021-38153
- CVE-2021-43138
- CVE-2021-45960
- CVE-2021-46848
- CVE-2022-0561
- CVE-2022-0562
- CVE-2022-0891
- CVE-2022-0908
- CVE-2022-2056
- CVE-2022-2057
- CVE-2022-2058
- CVE-2022-21699
- CVE-2022-22823
- CVE-2022-22824
- CVE-2022-22825
- CVE-2022-22826
- CVE-2022-22827
- CVE-2022-22844
- CVE-2022-23852
- CVE-2022-23990
- CVE-2022-2867
- CVE-2022-2868
- CVE-2022-2869
- CVE-2022-34266
- CVE-2022-34526
- CVE-2022-34749
- CVE-2022-3479
- CVE-2022-3570
- CVE-2022-3597
- CVE-2022-3598
- CVE-2022-3599
- CVE-2022-3626
- CVE-2022-3627
- CVE-2022-40090
- CVE-2022-40897
- CVE-2022-4645
- CVE-2022-48554
- CVE-2023-0286
- CVE-2023-0767
- CVE-2023-0795
- CVE-2023-0796
- CVE-2023-0797
- CVE-2023-0798
- CVE-2023-0799
- CVE-2023-0800
- CVE-2023-0801
- CVE-2023-0802
- CVE-2023-0803
- CVE-2023-0804
- CVE-2023-1916
- CVE-2023-23931
- CVE-2023-24816
- CVE-2023-25194
- CVE-2023-25434
- CVE-2023-25435
- CVE-2023-2650
- CVE-2023-26965
- CVE-2023-2731
- CVE-2023-2908
- CVE-2023-30086
- CVE-2023-30774
- CVE-2023-30775
- CVE-2023-31130
- CVE-2023-3164
- CVE-2023-32067
- CVE-2023-32681
- CVE-2023-3316
- CVE-2023-3446
- CVE-2023-3576
- CVE-2023-37536
- CVE-2023-38264
- CVE-2023-38288
- CVE-2023-38289
- CVE-2023-38325
- CVE-2023-40217
- CVE-2023-40745
- CVE-2023-41175
- CVE-2023-41334
- CVE-2023-4421
- CVE-2023-4759
- CVE-2023-4806
- CVE-2023-4807
- CVE-2023-4813
- CVE-2023-49083
- CVE-2023-50291
- CVE-2023-50292
- CVE-2023-50298
- CVE-2023-50386
- CVE-2023-50447
- CVE-2023-50495
- CVE-2023-50782
- CVE-2023-51074
- CVE-2023-5156
- CVE-2023-52356
- CVE-2023-52425
- CVE-2023-52426
- CVE-2023-5388
- CVE-2023-5678
- CVE-2023-6129
- CVE-2023-6228
- CVE-2023-6237
- CVE-2023-6277
- CVE-2024-21011
- CVE-2024-21085
- CVE-2024-21094
- CVE-2024-22018
- CVE-2024-22020
- CVE-2024-22195
- CVE-2024-22201
- CVE-2024-22871
- CVE-2024-23944
- CVE-2024-2398
- CVE-2024-25016
- CVE-2024-25629
Historique des révisions
- 25/08/2026 — CERTFR-2024-AVI-1103, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2024-AVI-0483, révision 1 : Publication initiale