Cisco alerte sur 7 vulnérabilités ClamAV avec PoC public affectant Secure Endpoint

🔍 Contexte PubliĂ© le 10 aoĂ»t 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte une alerte de sĂ©curitĂ© Ă©mise par Cisco concernant sept vulnĂ©rabilitĂ©s dans ClamAV affectant ses produits Secure Endpoint Connector sur Windows, macOS et Linux. 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Les failles sont rĂ©fĂ©rencĂ©es sous les identifiants CVE-2026-20337 Ă  CVE-2026-20339 et CVE-2026-20345 Ă  CVE-2026-20348. Elles ont Ă©tĂ© dĂ©couvertes dans les parseurs ClamAV pour les formats de fichiers suivants : ...

13 aoĂ»t 2026 Â· 3 min

OpenSSL HollowByte : un DoS en 11 octets permettant une fragmentation mémoire permanente

🔍 Contexte PubliĂ© le 16 juillet 2026 par l’équipe Red Team d’Okta sur sec.okta.com, cet article prĂ©sente la dĂ©couverte d’une vulnĂ©rabilitĂ© de type Denial of Service (DoS) dans OpenSSL, baptisĂ©e HollowByte. đŸ§© MĂ©canisme technique La vulnĂ©rabilitĂ© exploite le comportement de la machine Ă  Ă©tats TLS lors du traitement du message ClientHello. Les versions vulnĂ©rables d’OpenSSL allouent un buffer de rĂ©ception basĂ© sur la taille dĂ©clarĂ©e dans l’en-tĂȘte du message (3 octets du header de 4 octets), sans validation prĂ©alable du payload : ...

20 juillet 2026 Â· 3 min

HollowByte : faille DoS dans OpenSSL exploitable avec 11 octets, correctif disponible

📰 Source : BleepingComputer, publiĂ© le 17 juillet 2026, par Bill Toulas. L’advisory technique a Ă©tĂ© publiĂ© par l’équipe Red Team d’Okta en juin 2026. 🔍 Contexte Une vulnĂ©rabilitĂ© de type dĂ©ni de service (DoS), nommĂ©e HollowByte, a Ă©tĂ© dĂ©couverte dans la bibliothĂšque OpenSSL. Aucun identifiant CVE n’a Ă©tĂ© attribuĂ© ; l’équipe OpenSSL l’a traitĂ©e comme un « hardening fix » et a silencieusement intĂ©grĂ© le correctif dans plusieurs versions. ...

18 juillet 2026 Â· 2 min

HTTP/2 Bomb : nouvelle attaque DoS capable de saturer un serveur web en moins d'une minute

đŸ—“ïž Contexte PubliĂ© le 3 juin 2026 sur BleepingComputer, cet article prĂ©sente une nouvelle technique d’attaque par dĂ©ni de service (DoS) nommĂ©e HTTP/2 Bomb, dĂ©couverte par l’agent logiciel Codex d’OpenAI sous la direction de chercheurs de la sociĂ©tĂ© de sĂ©curitĂ© offensive Calif. 🔍 MĂ©canisme de l’attaque L’attaque combine deux mĂ©thodes DoS HTTP/2 prĂ©existantes : Amplification HPACK : un en-tĂȘte est insĂ©rĂ© dans la table dynamique HPACK et rĂ©fĂ©rencĂ© rĂ©pĂ©titivement via une reprĂ©sentation indexĂ©e compacte d’un seul octet. Un octet envoyĂ© par l’attaquant peut provoquer des milliers d’octets d’allocation mĂ©moire cĂŽtĂ© serveur (ratio jusqu’à 5 700:1 pour Envoy, 4 000:1 pour Apache httpd). Blocage de libĂ©ration mĂ©moire via flow-control HTTP/2 (style Slowloris) : en annonçant une fenĂȘtre de contrĂŽle de flux Ă  zĂ©ro octet, le serveur ne peut jamais finaliser la rĂ©ponse et continue d’envoyer des trames WINDOW_UPDATE pour Ă©viter les timeouts. La mĂ©moire allouĂ©e n’est jamais libĂ©rĂ©e. Cette combinaison permet Ă  une seule machine sur une connexion 100 Mbps d’épuiser des dizaines de gigaoctets de RAM en quelques secondes. ...

6 juin 2026 Â· 2 min

Cisco : exploitation active des zero-days ASA/FTD (CVE-2025-20362 & CVE-2025-20333) causant des redémarrages en boucle

Source : BleepingComputer — Cisco avertit que deux vulnĂ©rabilitĂ©s dĂ©jĂ  exploitĂ©es en zero-day contre ses pare-feux ASA/FTD (CVE-2025-20362 et CVE-2025-20333) sont dĂ©sormais utilisĂ©es pour provoquer des redĂ©marrages en boucle, entraĂźnant des dĂ©nis de service. La CISA a Ă©mis une directive d’urgence pour les agences fĂ©dĂ©rales amĂ©ricaines. ‱ VulnĂ©rabilitĂ©s et impact: les failles CVE-2025-20362 (accĂšs non authentifiĂ© Ă  des endpoints URL restreints) et CVE-2025-20333 (RCE aprĂšs authentification) peuvent, en chaĂźne, donner un contrĂŽle total des systĂšmes non patchĂ©s. Un nouvel artĂ©fact d’attaque observĂ© le 5 novembre 2025 force des redĂ©marrages inattendus des appareils, causant un DoS. ...

8 novembre 2025 Â· 2 min

Brash: vulnérabilité DoS dans Blink via document.title qui fait chuter les navigateurs Chromium

Source: GitHub (dĂ©pĂŽt jofpin/brash). Contexte: publication d’un PoC opĂ©rationnel dĂ©crivant une faille de conception dans le moteur Blink des navigateurs Chromium. La vulnĂ©rabilitĂ© (« Brash ») abuse l’absence de rate limiting sur l’API document.title, permettant des millions de mutations DOM par seconde, saturant le thread principal, bloquant l’UI et provoquant un DoS. Statut: Operational. Versions affectĂ©es annoncĂ©es: Chromium ≀ 143.0.7483.0 (testĂ©es: 138.0.7204.251, 141.0.7390.108, 143.0.7483.0). Impact: consommation CPU Ă©levĂ©e, dĂ©gradation systĂšme, jusqu’au crash du navigateur; population exposĂ©e: « plus de 3 milliards » d’utilisateurs. ...

30 octobre 2025 Â· 2 min

HTTP/2 « MadeYouReset » (CVE-2025-8671) : vulnérabilité DoS via frames de contrÎle

Le CERT Coordination Center (SEI/Carnegie Mellon) publie la Vulnerability Note VU#767506 (mise en ligne le 2025-08-13, rĂ©visĂ©e le 2025-08-14) dĂ©crivant « MadeYouReset » (CVE-2025-8671), une vulnĂ©rabilitĂ© affectant de nombreuses implĂ©mentations HTTP/2 et permettant des attaques par dĂ©ni de service au moyen de frames de contrĂŽle. Des CVE spĂ©cifiques Ă  certains produits existent, comme CVE-2025-48989 pour Apache Tomcat. 🚹 La vulnĂ©rabilitĂ© repose sur un dĂ©calage entre la spĂ©cification HTTP/2 et l’architecture interne de nombreux serveurs : aprĂšs qu’un flux est annulĂ© (reset), des implĂ©mentations continuent Ă  traiter la requĂȘte et Ă  calculer la rĂ©ponse sans l’envoyer. Un attaquant peut provoquer des resets de flux cĂŽtĂ© serveur Ă  l’aide de frames malformĂ©es ou d’erreurs de contrĂŽle de flux, crĂ©ant un Ă©cart entre le comptage des flux HTTP/2 (qui les considĂšre fermĂ©s) et le nombre rĂ©el de requĂȘtes HTTP encore en traitement en backend. RĂ©sultat : un nombre non bornĂ© de requĂȘtes peut ĂȘtre traitĂ© sur une seule connexion, menant Ă  une surcharge CPU ou une Ă©puisement mĂ©moire et donc Ă  un DoS/DDoS. La faille est similaire Ă  CVE-2023-44487 (« Rapid Reset »), mais ici l’abus exploite des resets dĂ©clenchĂ©s cĂŽtĂ© serveur. ...

15 aoĂ»t 2025 Â· 2 min

MadeYouReset (CVE-2025-8671) : une vulnérabilité HTTP/2 DoS contournant la mitigation de Rapid Reset

Source : Gal Bar Nahum’s Blog — Le 13 aoĂ»t 2025, le chercheur Gal Bar Nahum a dĂ©voilĂ© « MadeYouReset » (CVE‑2025‑8671), une vulnĂ©rabilitĂ© HTTP/2 de type dĂ©ni de service qui exploite les mĂ©canismes de contrĂŽle de flux/erreurs du protocole pour contourner les limites de concurrence, en collaboration avec Prof. Anat Bremler‑Barr et Yaniv Harel (UniversitĂ© de Tel-Aviv), avec le soutien partiel d’Imperva. 🛑 Principe clĂ©: MadeYouReset s’appuie sur l’idĂ©e de « Rapid Reset » (2023) mais avec un twist: au lieu que le client annule la requĂȘte, l’attaquant provoque des erreurs de flux afin que le serveur Ă©mette un RST_STREAM aprĂšs le dĂ©marrage d’une requĂȘte valide. Comme les flux rĂ©initialisĂ©s ne comptent plus dans MAX_CONCURRENT_STREAMS, le serveur poursuit souvent le travail backend (calcul de rĂ©ponse) malgrĂ© la fermeture du flux cĂŽtĂ© HTTP/2, ce qui permet de crĂ©er un nombre non bornĂ© de travaux concurrents et d’induire un DoS. ...

15 aoĂ»t 2025 Â· 3 min

Vulnérabilité critique dans les imprimantes FUJIFILM expose à des attaques DoS

L’article publiĂ© par Cyber Security News le 4 aoĂ»t 2025 rapporte une vulnĂ©rabilitĂ© affectant plusieurs modĂšles d’imprimantes FUJIFILM, identifiĂ©e sous le code CVE-2025-48499. Cette faille permettrait Ă  des attaquants de provoquer des conditions de dĂ©ni de service (DoS) en utilisant des paquets rĂ©seau malveillants. La vulnĂ©rabilitĂ© rĂ©sulte d’une condition d’écriture hors limites dans le systĂšme de traitement de la mĂ©moire tampon des imprimantes, spĂ©cifiquement lors de la gestion des paquets Internet Printing Protocol (IPP) et Line Printer Daemon (LPD). Cette faille, classĂ©e sous le CWE-787, a un score CVSS v3.1 de 5.3 et v4.0 de 6.9, indiquant une sĂ©vĂ©ritĂ© moyenne. ...

5 aoĂ»t 2025 Â· 1 min

Vulnérabilité critique dans MongoDB permettant des attaques DoS

Selon un article publiĂ© par Gbhackers, une vulnĂ©rabilitĂ© critique (CVE-2025-6709) a Ă©tĂ© dĂ©couverte dans MongoDB Server, permettant Ă  des attaquants non authentifiĂ©s de provoquer des conditions de dĂ©ni de service (DoS) en exploitant une validation incorrecte des entrĂ©es dans le mĂ©canisme d’authentification OIDC. Cette faille permet aux acteurs malveillants de faire planter les serveurs de bases de donnĂ©es en envoyant des charges utiles JSON spĂ©cialement conçues contenant des valeurs de date spĂ©cifiques, entraĂźnant des Ă©checs invariants et des plantages de serveurs. Les versions affectĂ©es incluent MongoDB Server avant 7.0.17, 8.0.5, et 6.0.21 (avec authentification requise pour l’exploitation de la version 6.x). ...

27 juin 2025 Â· 2 min
DerniĂšre mise Ă  jour le: 13 aoĂ»t 2026 📝