Multiples vulnérabilités dans les produits Adobe

CVE-2024-34102 · Publié le 13/06/2024 · Révisé le 17/06/2026

CRITIQUE 9.8 ⚑ Exploitation active connue EPSS 1.00 · 100ᵉ centileCWE-611

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Produits et versions affectés

Produit Versions affectées Corrigé en
Adobe Acrobat Non précisées par la source Non précisé
Adobe (autres produits) Non précisées par la source Non précisé
Java / OpenJDK Non précisées par la source Non précisé
Adobe Commerce
  • 2.4.2
  • 2.4.3
  • 2.4.4
  • 2.4.5
  • 2.4.6
  • 2.4.7
Non précisé
Adobe Commerce webhooks de 1.2.0 à 1.5.0 (exclu) 1.5.0
Adobe Magento
  • 2.4.4
  • 2.4.5
  • 2.4.6
  • 2.4.7
Non précisé

Explication de la faille

Conditions à réunir pour exploiter cette faille, telles que publiées :

CWE-611 — Traitement d'entités externes XML (XXE)

L'analyseur XML suit les références externes du document et va lire des fichiers locaux ou interroger le réseau interne.

Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.

L'impact reste confiné au composant vulnérable.

Exploitation connue

Exploitation avérée.

La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 17 juillet 2024. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.

Les agences fédérales américaines avaient jusqu'au 7 août 2024 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.

Le score EPSS estime à 100.0 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 100ᵉ centile : 100 % des vulnérabilités connues ont une probabilité plus faible.

Vérifier la présence sur votre système

Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.

Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.

Microsoft Office, depuis l'application
Fichier → Compte → À propos de Word (ou Excel, Outlook…)
Microsoft Office, sur un parc
Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Office\ClickToRun\Configuration' |
  Select-Object VersionToReport
LibreOffice
soffice --version || nom-du-produit --version
Versions courantes
httpd -v 2>/dev/null || apache2 -v
nginx -v
java -version
php -v

Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 2 familles : seules les vérifications les plus courantes sont reprises ici.

Correctif et contournements

Versions à partir desquelles la faille est corrigée :

Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.

Sources

  • CERTFR-2024-AVI-0483 — Multiples vulnérabilités dans les produits Adobe
    CERT-FR (ANSSI) · publié le 12/06/2024 · révisé le 12/06/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 14 vulnérabilités.
    • CVE-2024-34103
    • CVE-2024-34104
    • CVE-2024-34105
    • CVE-2024-34106
    • CVE-2024-34107
    • CVE-2024-34108
    • CVE-2024-34109
    • CVE-2024-34110
    • CVE-2024-34111
    • CVE-2024-34112
    • CVE-2024-34113
    • CVE-2024-34129
    • CVE-2024-34130
  • CERTFR-2024-AVI-1103 — Multiples vulnérabilités dans les produits IBM
    CERT-FR (ANSSI) · publié le 20/12/2024 · révisé le 20/12/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
    Cet avis couvre 228 vulnérabilités.
    • CVE-2010-1205
    • CVE-2013-2099
    • CVE-2014-1544
    • CVE-2014-1568
    • CVE-2014-1569
    • CVE-2015-7181
    • CVE-2015-7182
    • CVE-2015-7575
    • CVE-2016-10735
    • CVE-2016-1938
    • CVE-2017-11613
    • CVE-2017-11695
    • CVE-2017-11696
    • CVE-2017-11697
    • CVE-2017-11698
    • CVE-2017-12627
    • CVE-2017-12652
    • CVE-2017-18013
    • CVE-2017-18869
    • CVE-2017-5461
    Afficher 167 autres CVE de cet avis
    • CVE-2017-9937
    • CVE-2018-12384
    • CVE-2018-12404
    • CVE-2018-14040
    • CVE-2018-14041
    • CVE-2018-14042
    • CVE-2018-15209
    • CVE-2018-16335
    • CVE-2018-17000
    • CVE-2018-17100
    • CVE-2018-17101
    • CVE-2018-18508
    • CVE-2018-19210
    • CVE-2018-20676
    • CVE-2018-20677
    • CVE-2018-5784
    • CVE-2018-7456
    • CVE-2019-10255
    • CVE-2019-11358
    • CVE-2019-11719
    • CVE-2019-11727
    • CVE-2019-11729
    • CVE-2019-11745
    • CVE-2019-11756
    • CVE-2019-14973
    • CVE-2019-17006
    • CVE-2019-17007
    • CVE-2019-17023
    • CVE-2019-17546
    • CVE-2019-6128
    • CVE-2019-7317
    • CVE-2019-8331
    • CVE-2020-11022
    • CVE-2020-11023
    • CVE-2020-12400
    • CVE-2020-12401
    • CVE-2020-12403
    • CVE-2020-15110
    • CVE-2020-18768
    • CVE-2020-19131
    • CVE-2020-19144
    • CVE-2020-19189
    • CVE-2020-23064
    • CVE-2020-25648
    • CVE-2020-26261
    • CVE-2020-35521
    • CVE-2020-35522
    • CVE-2020-35523
    • CVE-2020-35524
    • CVE-2020-36191
    • CVE-2020-6829
    • CVE-2021-32862
    • CVE-2021-36770
    • CVE-2021-38153
    • CVE-2021-43138
    • CVE-2021-45960
    • CVE-2021-46848
    • CVE-2022-0561
    • CVE-2022-0562
    • CVE-2022-0891
    • CVE-2022-0908
    • CVE-2022-2056
    • CVE-2022-2057
    • CVE-2022-2058
    • CVE-2022-21699
    • CVE-2022-22823
    • CVE-2022-22824
    • CVE-2022-22825
    • CVE-2022-22826
    • CVE-2022-22827
    • CVE-2022-22844
    • CVE-2022-23852
    • CVE-2022-23990
    • CVE-2022-2867
    • CVE-2022-2868
    • CVE-2022-2869
    • CVE-2022-34266
    • CVE-2022-34526
    • CVE-2022-34749
    • CVE-2022-3479
    • CVE-2022-3570
    • CVE-2022-3597
    • CVE-2022-3598
    • CVE-2022-3599
    • CVE-2022-3626
    • CVE-2022-3627
    • CVE-2022-40090
    • CVE-2022-40897
    • CVE-2022-4645
    • CVE-2022-48554
    • CVE-2023-0286
    • CVE-2023-0767
    • CVE-2023-0795
    • CVE-2023-0796
    • CVE-2023-0797
    • CVE-2023-0798
    • CVE-2023-0799
    • CVE-2023-0800
    • CVE-2023-0801
    • CVE-2023-0802
    • CVE-2023-0803
    • CVE-2023-0804
    • CVE-2023-1916
    • CVE-2023-23931
    • CVE-2023-24816
    • CVE-2023-25194
    • CVE-2023-25434
    • CVE-2023-25435
    • CVE-2023-2650
    • CVE-2023-26965
    • CVE-2023-2731
    • CVE-2023-2908
    • CVE-2023-30086
    • CVE-2023-30774
    • CVE-2023-30775
    • CVE-2023-31130
    • CVE-2023-3164
    • CVE-2023-32067
    • CVE-2023-32681
    • CVE-2023-3316
    • CVE-2023-3446
    • CVE-2023-3576
    • CVE-2023-37536
    • CVE-2023-38264
    • CVE-2023-38288
    • CVE-2023-38289
    • CVE-2023-38325
    • CVE-2023-40217
    • CVE-2023-40745
    • CVE-2023-41175
    • CVE-2023-41334
    • CVE-2023-4421
    • CVE-2023-4759
    • CVE-2023-4806
    • CVE-2023-4807
    • CVE-2023-4813
    • CVE-2023-49083
    • CVE-2023-50291
    • CVE-2023-50292
    • CVE-2023-50298
    • CVE-2023-50386
    • CVE-2023-50447
    • CVE-2023-50495
    • CVE-2023-50782
    • CVE-2023-51074
    • CVE-2023-5156
    • CVE-2023-52356
    • CVE-2023-52425
    • CVE-2023-52426
    • CVE-2023-5388
    • CVE-2023-5678
    • CVE-2023-6129
    • CVE-2023-6228
    • CVE-2023-6237
    • CVE-2023-6277
    • CVE-2024-21011
    • CVE-2024-21085
    • CVE-2024-21094
    • CVE-2024-22018
    • CVE-2024-22020
    • CVE-2024-22195
    • CVE-2024-22201
    • CVE-2024-22871
    • CVE-2024-23944
    • CVE-2024-2398
    • CVE-2024-25016
    • CVE-2024-25629
    Liste tronquée : consulter l'avis d'origine pour les 228 CVE.

Historique des révisions

  • 25/08/2026 — CERTFR-2024-AVI-1103, révision 1 : Publication initiale
  • 25/08/2026 — CERTFR-2024-AVI-0483, révision 1 : Publication initiale