Vulnérabilités critiques dans les appareils audio Bluetooth utilisant les SoCs Airoha

L’article publiĂ© par Dennis Heinze et Frieder Steinmetz le 26 juin 2025 met en lumiĂšre des vulnĂ©rabilitĂ©s critiques dĂ©couvertes dans les appareils audio Bluetooth utilisant les SoCs Airoha. Ces vulnĂ©rabilitĂ©s ont Ă©tĂ© prĂ©sentĂ©es lors de la confĂ©rence TROOPERS. Les appareils concernĂ©s, tels que les casques et Ă©couteurs Bluetooth, exposent un protocole personnalisĂ© permettant la manipulation du dispositif, notamment la lecture et l’écriture en mĂ©moire RAM et flash. Ces failles sont accessibles via Bluetooth sans nĂ©cessiter d’authentification, rendant possible la compromission des appareils Ă  portĂ©e de Bluetooth. ...

4 juillet 2025 Â· 2 min

Campagne de phishing massive ciblant des marques de commerce électronique

L’article de Silent Push, publiĂ© le 2 juillet 2025, rĂ©vĂšle les dĂ©tails d’une campagne de phishing orchestrĂ©e par un groupe de menaces, soupçonnĂ© d’ĂȘtre basĂ© en Chine, visant Ă  usurper l’identitĂ© de marques de commerce Ă©lectronique bien connues. Les analystes de Silent Push ont dĂ©couvert cette campagne aprĂšs avoir suivi une piste fournie par le journaliste mexicain Ignacio GĂłmez Villaseñor. Initialement ciblant l’évĂ©nement de vente ‘Hot Sale 2025’ au Mexique, la campagne s’est avĂ©rĂ©e ĂȘtre bien plus vaste, visant un public mondial avec des sites en anglais et en espagnol. Les sites frauduleux imitent des marques telles que Apple, Harbor Freight Tools, Michael Kors, REI, Wayfair, et Wrangler Jeans. ...

3 juillet 2025 Â· 2 min

Campagne de phishing ciblée par le groupe iranien Educated Manticore

L’article publiĂ© par Check Point Research met en lumiĂšre les activitĂ©s du groupe de menace iranien Educated Manticore, associĂ© aux Gardiens de la RĂ©volution Islamique. Ce groupe a intensifiĂ© ses attaques de spear-phishing contre des cibles israĂ©liennes, notamment des journalistes, des experts en cybersĂ©curitĂ© et des professeurs d’universitĂ©. Les attaquants se font passer pour des assistants fictifs de cadres technologiques ou de chercheurs, utilisant des emails et des messages WhatsApp pour approcher leurs cibles. Ils dirigent ensuite les victimes vers de fausses pages de connexion Gmail ou des invitations Google Meet, leur permettant de rĂ©colter des identifiants et des codes 2FA pour accĂ©der illĂ©galement aux comptes des victimes. ...

2 juillet 2025 Â· 1 min

Découverte de FileFix : une nouvelle méthode d'attaque par navigateur

Cette actualitĂ©, publiĂ©e par un mĂ©dia spĂ©cialisĂ©, met en lumiĂšre la dĂ©couverte d’une nouvelle mĂ©thode d’attaque par navigateur appelĂ©e FileFix, prĂ©sentĂ©e par le chercheur mrd0x. FileFix se distingue par sa capacitĂ© Ă  exĂ©cuter des commandes directement depuis le navigateur, sans nĂ©cessiter l’ouverture d’une boĂźte de dialogue de commande par la cible. Cette mĂ©thode reprĂ©sente une alternative Ă  l’attaque ClickFix, dĂ©jĂ  bien connue dans le domaine de la cybersĂ©curitĂ©. Le texte ne fournit pas de dĂ©tails techniques approfondis sur le fonctionnement de FileFix, mais souligne l’importance de cette dĂ©couverte dans le contexte des menaces croissantes visant les navigateurs web. ...

2 juillet 2025 Â· 1 min

Vulnérabilité XSS persistante sur Adobe Experience Manager Cloud

L’article publiĂ© par Adam Kues le 1er juillet 2025 dĂ©crit une sĂ©rie de vulnĂ©rabilitĂ©s XSS persistantes dĂ©couvertes dans Adobe Experience Manager (AEM) Cloud. Ces vulnĂ©rabilitĂ©s ont Ă©tĂ© exploitĂ©es Ă  trois reprises, permettant l’exĂ©cution de scripts malveillants sur chaque site utilisant cette plateforme. Les chercheurs ont d’abord remarquĂ© que le chemin /.rum Ă©tait utilisĂ© pour charger des fichiers JavaScript depuis un CDN, ce qui a permis d’exploiter des failles de sĂ©curitĂ© pour injecter des scripts malveillants. La premiĂšre attaque a tirĂ© parti d’une erreur de validation de chemin, permettant de charger un fichier HTML malveillant depuis un package NPM hĂ©bergĂ© sur Unpkg. ...

1 juillet 2025 Â· 2 min

Découverte de failles critiques dans des écouteurs Bluetooth

Selon un article publiĂ© sur GBHackers, des chercheurs de la sociĂ©tĂ© allemande ERNW ont rĂ©vĂ©lĂ© des vulnĂ©rabilitĂ©s critiques affectant des millions d’écouteurs et d’oreillettes Bluetooth. Ces failles permettent aux hackers de mettre sur Ă©coute des conversations, de dĂ©tourner les dispositifs et d’accĂ©der Ă  des donnĂ©es sensibles sans nĂ©cessiter d’authentification ou de jumelage. Les vulnĂ©rabilitĂ©s ont Ă©tĂ© prĂ©sentĂ©es lors de la confĂ©rence de sĂ©curitĂ© TROOPERS. Elles concernent spĂ©cifiquement les puces Bluetooth fabriquĂ©es par certains fournisseurs, bien que l’article ne prĂ©cise pas lesquels. Cette dĂ©couverte met en lumiĂšre la nĂ©cessitĂ© de renforcer la sĂ©curitĂ© des appareils Bluetooth, souvent nĂ©gligĂ©e. ...

30 juin 2025 Â· 1 min

Vulnérabilité critique 'Citrix Bleed 2' expose les systÚmes NetScaler

L’équipe de recherche sur les menaces de ReliaQuest a publiĂ© une analyse dĂ©taillĂ©e sur une nouvelle vulnĂ©rabilitĂ© critique, CVE-2025-5777, surnommĂ©e ‘Citrix Bleed 2’. Cette faille affecte les dispositifs NetScaler ADC et Gateway de Citrix, permettant aux attaquants de dĂ©tourner des sessions utilisateur et de contourner les mĂ©canismes d’authentification, y compris l’authentification multifacteur (MFA). Bien qu’il n’y ait pas encore de rapports publics d’exploitation, ReliaQuest a observĂ© des indicateurs d’activitĂ©s malveillantes suggĂ©rant que des attaquants exploitent cette vulnĂ©rabilitĂ© pour obtenir un accĂšs initial. Les signes incluent le dĂ©tournement de sessions web Citrix, des requĂȘtes LDAP suspectes, et l’utilisation d’outils de reconnaissance comme ‘ADExplorer64.exe’. ...

30 juin 2025 Â· 2 min

Vulnérabilité critique dans Sudo permettant une élévation de privilÚges

Stratascale Cyber Research Unit a dĂ©couvert deux vulnĂ©rabilitĂ©s locales dans l’outil Sudo, largement utilisĂ© sur les systĂšmes Linux pour exĂ©cuter des commandes avec des privilĂšges Ă©levĂ©s. Ces vulnĂ©rabilitĂ©s permettent une Ă©lĂ©vation de privilĂšges Ă  root sur les systĂšmes affectĂ©s, exploitant des options de ligne de commande rarement utilisĂ©es. L’une des vulnĂ©rabilitĂ©s, CVE-2025-32462, repose sur une configuration spĂ©cifique des rĂšgles Sudo, souvent prĂ©sente dans les environnements d’entreprise. La vulnĂ©rabilitĂ© a Ă©tĂ© prĂ©sente dans le code depuis plus de 12 ans et affecte les versions de Sudo de 1.8.8 Ă  1.9.17. Elle permet Ă  un utilisateur de contourner les restrictions d’accĂšs en utilisant l’option -h (–host) pour exĂ©cuter des commandes autorisĂ©es par des rĂšgles de serveur distant sur le systĂšme local. Les systĂšmes d’exploitation tels qu’Ubuntu 24.04.1 et macOS Sequoia sont confirmĂ©s comme vulnĂ©rables. ...

30 juin 2025 Â· 2 min

Campagne de phishing exploitant la fonctionnalité Direct Send de Microsoft 365

L’équipe Varonis’ MDDR Forensics a dĂ©couvert une campagne de phishing ciblant plus de 70 organisations en exploitant la fonctionnalitĂ© Direct Send de Microsoft 365. Cette fonctionnalitĂ©, conçue pour permettre Ă  des appareils internes comme les imprimantes d’envoyer des emails sans authentification, est dĂ©tournĂ©e par des acteurs malveillants pour usurper des utilisateurs internes et envoyer des emails de phishing sans compromettre de comptes. La campagne, qui a dĂ©butĂ© en mai 2025, cible principalement des organisations basĂ©es aux États-Unis. Les attaquants utilisent PowerShell pour envoyer des emails usurpĂ©s via le smart host de Microsoft, rendant ces messages difficiles Ă  dĂ©tecter par les contrĂŽles de sĂ©curitĂ© traditionnels. Les emails semblent provenir d’adresses internes lĂ©gitimes, ce qui leur permet de contourner les mĂ©canismes de filtrage de Microsoft et d’autres solutions de sĂ©curitĂ© tierces. ...

27 juin 2025 Â· 2 min

Développement d'un cadre de notation pour les vulnérabilités AI

L’article publiĂ© par OWASP annonce le dĂ©veloppement d’un systĂšme de notation rigoureux pour les vulnĂ©rabilitĂ©s des systĂšmes d’intelligence artificielle, en particulier celles identifiĂ©es dans le OWASP Agentic AI Top 10. Les livrables clĂ©s incluent un systĂšme de notation prĂ©cis et quantifiable, des rubriques claires pour Ă©valuer la gravitĂ© et l’exploitabilitĂ© des vulnĂ©rabilitĂ©s spĂ©cifiques, et un cadre AIVSS complet. Ce cadre est conçu pour ĂȘtre Ă©volutif et validĂ© Ă  travers une gamme diversifiĂ©e d’applications AI. ...

26 juin 2025 Â· 1 min
Derniùre mise à jour le: 15 Aug 2025 📝