Publicité en cours de chargement...
Chrome, Windows, iOS, sortez la boite de pansements !

Le 20 octobre, Google patchait notamment, la vulnérabilité CVE-2020-15999 activement exploitée, affectant la bibliothèque FreeType et permettant de réaliser une exécution de code arbitraire à distance [1]. Dans le correctif du 2 novembre, deux nouvelles vulnérabilités activement exploitées ont été corrigées, la CVE-2020-16009 affectant le composant V8, le moteur Javascript de Chrome / Chromium et permettant de réaliser une exécution de code arbitraire à distance, ainsi qu’une vulnérabilité propre à la version Android, permettant une évasion de sandbox, la CVE-2020-16010 [2].
Rebelote la semaine dernière donc, avec un nouveau patch publié le 11 pour deux nouvelles vulnérabilités activement exploitées et pour lesquels des POCs seraient déjà disponibles publiquement [3].
Et vous, votre éditeur de DPI vous impose d’utiliser Chrome avec combien de versions de retard ? Si certains éditeurs ont bien vendu leur produit il y a quelques années en vous disant que les applications Web c’était l’avenir, ne pouvant déjà pas suivre le rythme d’une mise à jour par mois chez Microsoft pour valider le bon fonctionnement de leur application, avec une mise à jour par semaine chez Google, ça devient impossible pour eux. Alors certains ont contourné le problème en compilant une version validée d’un navigateur Web et en recréant un « client lourd ». Loin d’être l’idéal ce qu’ils avaient vendu au départ, cette solution a au moins le mérite de ne pas imposer une stagnation dans une versions toute trouée du navigateur Web utilisé sur les postes du parc. Même si le danger est que le développement de l’application tombe vite dans l’obsolescence et que de problèmes d’incompatibilité avec un système d’exploitation maintenu surviennent dans un avenir plus ou moins proche, il est quand même rassurant de se dire que les utilisateurs ne surfent pas dans la mer agitée du Web avec des navigateurs en papier mâché. Même si au final, on ne peut plus vraiment parler d’une « application Web ».
Windows / Chrome, Mariage pas vraiment pour le meilleur...
La semaine dernière, a également été publié le « patch tuesday » de Microsoft. Parmi les vulnérabilités corrigées, on retrouve là aussi une zero day activement exploitée, la CVE-2020-17087 permettant une élévation de privilèges dans le noyau de Windows (toutes versions) [4]. Cette vulnérabilité a été découverte par l’équipe Project Zero de Google car utilisée en post exploitation avec la CVE-2020-15999 corrigée le 20 octobre dans Chrome.
Le ver est aussi dans la pomme…
Si vous avez des terminaux mobiles Apple dans votre parc, là aussi, il faudra faire appel à Urgo pour protéger les bobos, car deux vulnérabilités permettant de réaliser une exécution de code arbitraire, les CVE-2020-27930 et CVE-2020-27932 et la vulnérabilité CVE-2020-27950 permettant de porter atteinte à la confidentialité des données ont été corrigées le 5 novembre dernier [5]. Ces trois vulnérabilités sont elles aussi activement exploitées.
Bonne séance de collage de pansements.
[1] https://chromereleases.googleblog.com/2020/10/stable-channel-update-for-desktop_20.html
[2] https://twitter.com/benhawkes/status/1323374326150701057
https://chromereleases.googleblog.com/2020/11/stable-channel-update-for-desktop.html
[3] https://chromereleases.googleblog.com/2020/11/stable-channel-update-for-desktop_11.html
https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-23/
[4] https://msrc.microsoft.com/update-guide/vulnerability/CVE-2020-17087
Avez-vous apprécié ce contenu ?
A lire également.

RGPD chez France Travail : les questions de fond
02 fév. 2026 - 22:49,
Tribune
-Vous n’avez pas pu la rater cette amende de 5 millions d’euros infligée par la Cnil à France Travail. On se souvient que l’organisme public a été la victime d’un vol massif de plus de 35 millions de données personnelles : les noms et prénoms, les numéros de sécurité sociale, les identifiants France ...

Cybersécurité en santé : 2026, une année charnière pour penser la résilience collective
02 fév. 2026 - 22:39,
Actualité
- Rédaction, DSIHÀ mesure que les cadres réglementaires et normatifs se renforcent, la cybersécurité s’impose comme un enjeu durable pour les structures de santé. Entre montée en puissance des menaces numériques et transformation des pratiques, le secteur est appelé à repenser sa capacité de résilience. Dans ce cont...

2026 : la fin de l’Espace, du Temps et de la Vie privée
27 jan. 2026 - 08:37,
Tribune
-Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...

Test PCRA et exercice de gestion de crise combinés : le pragmatisme au service de l'efficience
26 jan. 2026 - 15:06,
Tribune
-Dans un contexte de cybermenace persistant, l'amélioration de la résilience est devenue une obligation pour les organisations de santé. Le programme CaRE, accompagne les établissements dans cette obligation au travers d’un axe majeur : s'équiper et se former face à la menace numérique. Dans la conti...
