Vulnérabilité dans Google Chrome
ÉLEVÉE 8.8 ⚑ Exploitation active connue EPSS 0.11 · 96ᵉ centileCWE-787
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Chrome / Chromium | Non précisées par la source | Non précisé |
| Edge | Non précisées par la source | Non précisé |
| Splunk | Non précisées par la source | Non précisé |
| Google Chrome | avant 124.0.6367.207 | 124.0.6367.207 |
| Fedoraproject Fedora |
|
Non précisé |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-787 — Écriture hors des limites
Le programme écrit au-delà de la zone réservée et corrompt la mémoire voisine — l'une des voies les plus directes vers l'exécution de code.
- exploitable à distance, depuis le réseau
- sans authentification préalable
- requiert une action de la victime (ouvrir un fichier, suivre un lien)
- aucune condition particulière à réunir
Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Exploitation avérée.
La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 16 mai 2024. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.
Les agences fédérales américaines avaient jusqu'au 6 juin 2024 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.
Le score EPSS estime à 11.0 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 96ᵉ centile : 96 % des vulnérabilités connues ont une probabilité plus faible.
Vérifier la présence sur votre système
Les navigateurs se mettent à jour seuls, mais seulement après un redémarrage complet. Une version affichée à jour sur un onglet ouvert depuis plusieurs jours ne prouve rien.
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.
Chrome et Chromium : chrome://version
Edge : edge://version
Firefox : about:support
Safari : Safari → À propos de Safari
(Get-Item 'C:\Program Files\Google\Chrome\Application\chrome.exe').VersionInfo.ProductVersion
nom-du-produit --version 2>/dev/null || google-chrome --version
httpd -v 2>/dev/null || apache2 -v
nginx -v
java -version
php -v
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 3 familles : seules les vérifications les plus courantes sont reprises ici.
Correctif et contournements
Versions à partir desquelles la faille est corrigée :
- Google Chrome 124.0.6367.207
Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.
Sources
-
CERTFR-2024-AVI-0391
— Vulnérabilité dans Google Chrome
CERT-FR (ANSSI) · publié le 14/05/2024 · révisé le 14/05/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2024-AVI-0398
— Vulnérabilité dans Microsoft Edge
CERT-FR (ANSSI) · publié le 15/05/2024 · révisé le 15/05/2024 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2025-AVI-0661
— Multiples vulnérabilités dans les produits Splunk
CERT-FR (ANSSI) · publié le 07/08/2025 · révisé le 07/08/2025 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 144 vulnérabilités.- CVE-2017-17485
- CVE-2017-7525
- CVE-2018-12022
- CVE-2018-3824
- CVE-2018-5968
- CVE-2018-7489
- CVE-2019-10172
- CVE-2019-14379
- CVE-2019-14439
- CVE-2019-14540
- CVE-2019-14892
- CVE-2019-16335
- CVE-2019-16869
- CVE-2019-16943
- CVE-2019-17267
- CVE-2019-17531
- CVE-2019-20444
- CVE-2019-20445
- CVE-2019-9674
- CVE-2020-10650
Afficher 123 autres CVE de cet avis
- CVE-2020-36189
- CVE-2020-36518
- CVE-2021-20190
- CVE-2021-21290
- CVE-2021-21295
- CVE-2021-21409
- CVE-2021-23413
- CVE-2021-37136
- CVE-2021-37137
- CVE-2021-4189
- CVE-2021-42550
- CVE-2021-43797
- CVE-2022-0391
- CVE-2022-24823
- CVE-2022-38398
- CVE-2022-38648
- CVE-2022-40146
- CVE-2022-41704
- CVE-2022-41881
- CVE-2022-42004
- CVE-2022-42890
- CVE-2022-45061
- CVE-2022-48285
- CVE-2022-48564
- CVE-2022-4899
- CVE-2023-0833
- CVE-2023-1370
- CVE-2023-27043
- CVE-2023-34462
- CVE-2023-35116
- CVE-2023-3635
- CVE-2023-45853
- CVE-2023-50186
- CVE-2023-52428
- CVE-2023-6378
- CVE-2023-6992
- CVE-2024-23944
- CVE-2024-29857
- CVE-2024-45590
- CVE-2024-47535
- CVE-2024-47537
- CVE-2024-47538
- CVE-2024-47539
- CVE-2024-47540
- CVE-2024-47541
- CVE-2024-47542
- CVE-2024-47543
- CVE-2024-47544
- CVE-2024-47545
- CVE-2024-47546
- CVE-2024-47596
- CVE-2024-47597
- CVE-2024-47598
- CVE-2024-47599
- CVE-2024-47600
- CVE-2024-47601
- CVE-2024-47602
- CVE-2024-47603
- CVE-2024-47606
- CVE-2024-47607
- CVE-2024-47615
- CVE-2024-47774
- CVE-2024-47775
- CVE-2024-47776
- CVE-2024-47777
- CVE-2024-47778
- CVE-2024-47834
- CVE-2024-47835
- CVE-2024-51504
- CVE-2024-52979
- CVE-2024-5642
- CVE-2024-7246
- CVE-2025-0913
- CVE-2025-21490
- CVE-2025-21491
- CVE-2025-21497
- CVE-2025-21500
- CVE-2025-21501
- CVE-2025-21503
- CVE-2025-21505
- CVE-2025-21518
- CVE-2025-21519
- CVE-2025-21520
- CVE-2025-21522
- CVE-2025-21523
- CVE-2025-21529
- CVE-2025-21531
- CVE-2025-21540
- CVE-2025-21543
- CVE-2025-21546
- CVE-2025-21555
- CVE-2025-21559
- CVE-2025-21574
- CVE-2025-21575
- CVE-2025-21577
- CVE-2025-21579
- CVE-2025-21580
- CVE-2025-21581
- CVE-2025-21584
- CVE-2025-21585
- CVE-2025-22874
- CVE-2025-24970
- CVE-2025-25193
- CVE-2025-27888
- CVE-2025-30681
- CVE-2025-30682
- CVE-2025-30683
- CVE-2025-30684
- CVE-2025-30685
- CVE-2025-30687
- CVE-2025-30688
- CVE-2025-30689
- CVE-2025-30693
- CVE-2025-30695
- CVE-2025-30696
- CVE-2025-30699
- CVE-2025-30703
- CVE-2025-30704
- CVE-2025-30705
- CVE-2025-30715
- CVE-2025-30721
- CVE-2025-4673
- CVE-2025-4802
Historique des révisions
- 25/08/2026 — CERTFR-2025-AVI-0661, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2024-AVI-0391, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2024-AVI-0398, révision 1 : Publication initiale