CERTQC-AVIS-2025-180 - Mises à jour de sécurité Microsoft pour le mois de mai 2025

PFC : LIBRE

 

Date: 2025-05-13

Niveau de risque maximal: Critique

Exploitation à distance: Oui

Exploitation locale: Oui

Exécution de code: Oui

La compagnie Microsoft a publié des mises à jour de sécurité pour le mois de mai 2025 pour corriger de multiples vulnérabilités affectant plusieurs produits. L’exploitation de ces failles pourrait permettre à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges, un contournement de la politique de sécurité, un déni de service, une usurpation et une atteinte à la confidentialité des données.
 

ProduitSévérité MaximaleTypeCVEIndice d'exploitabilité maximal
Azure AutomationCritiqueÉlévation de privilègesCVE-2025-29827N/A
Azure DevOpsCritiqueÉlévation de privilègesCVE-2025-29813N/A
Azure Storage Resource Provider CritiqueUsurpationCVE-2025-29972N/A
Microsoft DataverseCritiqueExécution de code à distanceCVE-2025-47732N/A
Microsoft msagsfeedbackCritiqueDivulgation d'informationsCVE-2025-330722 - Exploitation moins probable
Microsoft Office CritiqueExécution de code à distanceCVE-2025-303772 - Exploitation moins probable
Microsoft Office CritiqueExécution de code à distanceCVE-2025-303861 - Exploitation plus probable
Microsoft Power AppsCritiqueDivulgation d'informationsCVE-2025-47733N/A
Windows CritiqueExécution de code à distanceCVE-2025-298332 - Exploitation moins probable
Windows CritiqueExécution de code à distanceCVE-2025-299662 - Exploitation moins probable
Windows CritiqueExécution de code à distanceCVE-2025-299672 - Exploitation moins probable
Azure AI Document Intelligence StudioImportantÉlévation de privilègesCVE-2025-303872 - Exploitation moins probable
Azure File SyncImportantÉlévation de privilègesCVE-2025-299732 - Exploitation moins probable
Build Tools for Visual Studio ImportantUsurpationCVE-2025-266462 - Exploitation moins probable
Microsoft 365 Apps for EnterpriseImportantExécution de code à distanceCVE-2025-303932 - Exploitation moins probable
Microsoft DataverseImportantÉlévation de privilègesCVE-2025-298262 - Exploitation moins probable
Microsoft Defender for Endpoint ImportantÉlévation de privilègesCVE-2025-266842 - Exploitation moins probable
Microsoft Defender for IdentityImportantUsurpationCVE-2025-266852 - Exploitation moins probable
Microsoft ExcelImportantExécution de code à distanceCVE-2025-299772 - Exploitation moins probable
Microsoft ExcelImportantExécution de code à distanceCVE-2025-303752 - Exploitation moins probable
Microsoft ExcelImportantExécution de code à distanceCVE-2025-303762 - Exploitation moins probable
Microsoft ExcelImportantExécution de code à distanceCVE-2025-303792 - Exploitation moins probable
Microsoft ExcelImportantExécution de code à distanceCVE-2025-303812 - Exploitation moins probable
Microsoft ExcelImportantExécution de code à distanceCVE-2025-303832 - Exploitation moins probable
Microsoft ExcelImportantExécution de code à distanceCVE-2025-327042 - Exploitation moins probable
Microsoft Office ImportantExécution de code à distanceCVE-2025-299782 - Exploitation moins probable
Microsoft Office ImportantExécution de code à distanceCVE-2025-299792 - Exploitation moins probable
Microsoft Office ImportantExécution de code à distanceCVE-2025-327052 - Exploitation moins probable
Microsoft PC ManagerImportantÉlévation de privilègesCVE-2025-299752 - Exploitation moins probable
Microsoft SharePoint Server ImportantÉlévation de privilègesCVE-2025-299761 - Exploitation plus probable
Microsoft SharePoint Server ImportantExécution de code à distanceCVE-2025-303782 - Exploitation moins probable
Microsoft SharePoint Server ImportantExécution de code à distanceCVE-2025-303821 - Exploitation plus probable
Microsoft SharePoint Server ImportantExécution de code à distanceCVE-2025-303842 - Exploitation moins probable
Microsoft Visual Studio ImportantExécution de code à distanceCVE-2025-327022 - Exploitation moins probable
Microsoft Visual Studio ImportantDivulgation d'informationsCVE-2025-327032 - Exploitation moins probable
Visual Studio CodeImportantContournement de la politique de sécuritéCVE-2025-212642 - Exploitation moins probable
Windows ImportantÉlévation de privilègesCVE-2025-240631 - Exploitation plus probable
Windows ImportantDéni de serviceCVE-2025-266772 - Exploitation moins probable
Windows ImportantÉlévation de privilègesCVE-2025-274682 - Exploitation moins probable
Windows ImportantÉlévation de privilègesCVE-2025-274882 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-298292 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-298302 - Exploitation moins probable
Windows ImportantExécution de code à distanceCVE-2025-298312 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-298322 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-298352 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-298362 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-298372 - Exploitation moins probable
Windows ImportantÉlévation de privilègesCVE-2025-298382 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-298392 - Exploitation moins probable
Windows ImportantExécution de code à distanceCVE-2025-298402 - Exploitation moins probable
Windows ImportantÉlévation de privilègesCVE-2025-298411 - Exploitation plus probable
Windows ImportantContournement de la politique de sécuritéCVE-2025-298422 - Exploitation moins probable
Windows ImportantDéni de serviceCVE-2025-299542 - Exploitation moins probable
Windows ImportantDéni de serviceCVE-2025-299552 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-299562 - Exploitation moins probable
Windows ImportantDéni de serviceCVE-2025-299572 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-299582 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-299592 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-299602 - Exploitation moins probable
Windows ImportantDivulgation d'informationsCVE-2025-299612 - Exploitation moins probable
Windows ImportantExécution de code à distanceCVE-2025-299622 - Exploitation moins probable
Windows ImportantExécution de code à distanceCVE-2025-299632 - Exploitation moins probable
Windows ImportantExécution de code à distanceCVE-2025-299642 - Exploitation moins probable
Windows ImportantDéni de serviceCVE-2025-299682 - Exploitation moins probable
Windows ImportantExécution de code à distanceCVE-2025-299692 - Exploitation moins probable
Windows ImportantÉlévation de privilègesCVE-2025-299702 - Exploitation moins probable
Windows ImportantDéni de serviceCVE-2025-299711 - Exploitation plus probable
Windows ImportantDivulgation d'informationsCVE-2025-299742 - Exploitation moins probable
Windows ImportantÉlévation de privilègesCVE-2025-303851 - Exploitation plus probable
Windows ImportantExécution de code à distanceCVE-2025-303881 - Exploitation plus probable
Windows ImportantDéni de serviceCVE-2025-303942 - Exploitation moins probable
Windows ImportantExécution de code à distanceCVE-2025-303970 - Exploitation détectée
Windows ImportantÉlévation de privilègesCVE-2025-304000 - Exploitation détectée
Windows ImportantÉlévation de privilègesCVE-2025-327010 - Exploitation détectée
Windows ImportantÉlévation de privilègesCVE-2025-327060 - Exploitation détectée
Windows ImportantÉlévation de privilègesCVE-2025-327072 - Exploitation moins probable
Windows ImportantÉlévation de privilègesCVE-2025-327090 - Exploitation détectée
Microsoft Edge FaibleUsurpationCVE-2025-298252 - Exploitation moins probable

Produits vulnérables:

  • Voir tableau.
  • Exploitation détecté : CVE-2025-30397,CVE-2025-30400,CVE-2025-32701,CVE-2025-32706,CVE-2025-32709

CVE: CVE-2025-29813, CVE-2025-29827, CVE-2025-29833, CVE-2025-29966, CVE-2025-29967, CVE-2025-29972, CVE-2025-30377, CVE-2025-30386, CVE-2025-33072, CVE-2025-47732, CVE-2025-47733, CVE-2025-21264, CVE-2025-24063, CVE-2025-26646, CVE-2025-26677, CVE-2025-26684, CVE-2025-26685, CVE-2025-27468, CVE-2025-27488, CVE-2025-29826, CVE-2025-29829, CVE-2025-29830, CVE-2025-29831, CVE-2025-29832, CVE-2025-29835, CVE-2025-29836, CVE-2025-29837, CVE-2025-29838, CVE-2025-29839, CVE-2025-29840, CVE-2025-29841, CVE-2025-29842, CVE-2025-29954, CVE-2025-29955, CVE-2025-29956, CVE-2025-29957, CVE-2025-29958, CVE-2025-29959, CVE-2025-29960, CVE-2025-29961, CVE-2025-29962, CVE-2025-29963, CVE-2025-29964, CVE-2025-29968, CVE-2025-29969, CVE-2025-29970, CVE-2025-29971, CVE-2025-29973, CVE-2025-29974, CVE-2025-29975, CVE-2025-29976, CVE-2025-29977, CVE-2025-29978, CVE-2025-29979, CVE-2025-30375, CVE-2025-30376, CVE-2025-30378, CVE-2025-30379, CVE-2025-30381, CVE-2025-30382, CVE-2025-30383, CVE-2025-30384, CVE-2025-30385, CVE-2025-30387, CVE-2025-30388, CVE-2025-30393, CVE-2025-30394, CVE-2025-30397, CVE-2025-30400, CVE-2025-32701, CVE-2025-32702, CVE-2025-32703, CVE-2025-32704, CVE-2025-32705, CVE-2025-32706, CVE-2025-32707, CVE-2025-32709, CVE-2025-29825,

Note:

Les organismes publics (OP) québécois qui utilisent un produit vulnérable doivent tester et déployer les mises à jour publiées par l’éditeur ou les mesures d’atténuation recommandées le cas échéant.

Les messages de la série « CERTQC-AVIS » apportent de l’information concernant des vulnérabilités ou des situations qui peuvent menacer la sécurité de l’information. Ces messages demandent une réaction à court terme. Les organismes publics québécois ont la responsabilité d’analyser en détails les mesures correctives et d’en vérifier le bon fonctionnement avant leur déploiement dans les environnements de production.