Bulletin d'alerte

Alerte de sécurité – Vulnérabilité dans ZKTeco BioTime

mai 2025

Résumé

Le 19 mai 2025, la CISA (Agence de Cybersécurité et de Sécurité des Infrastructures) a signalé une faille de sécurité dans l’API iclock de ZKTeco BioTime version 8.5.5. ZKTeco BioTime est un logiciel de gestion du temps et des présences basées sur le web.

Référencée sous CVE-2023-38950, cette vulnérabilité de type path traversal permet à un attaquant non authentifié d’accéder à des fichiers arbitraires sur le serveur en manipulant le chemin d’accès dans les requêtes, contournant ainsi les restrictions d’accès.

Solutions

Il est recommandé d’appliquer rapidement les mises à jour de sécurité fournies par ZKTeco pour corriger cette faille.

La faille est activement exploitée : Oui

Details techniques

Score CVSS : 7.5
Risques : Fuite de données sensibles

 

Systèmes affectés

  • Les installations utilisant ZKTeco BioTime version 8.5.5 et antérieures.

 

Documentation

Signaler un incident de sécurité en remplissant ce formulaire. Notre équipe vous recontactera dans les plus brefs délais.

« * » indique les champs nécessaires

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.