Les chercheurs de Trellix dévoilent aujourd’hui à la DEFCON 2023 plusieurs vulnérabilités critiques affectant des plateformes de gestion de l’alimentation des centres de données.
Ces vulnérabilités « pourraient permettre à des attaquants de mettre à l’arrêt des centres de données entiers en quelques minutes, d’infecter progressivement des déploiements complets de centres de données afin de dérober des données et informations essentielles, ou d’utiliser des ressources compromises pour lancer des attaques massives à l’échelle mondiale », ont écrit Sam Quinn et Jesse Chick, du Trellix Advanced Research Center, dans un billet de blog accompagnant leur présentation.
Les chercheurs de Trellix ont étudié plusieurs plateformes logicielles et technologies matérielles de centres de données dans le cadre d’une initiative américaine visant à sécuriser les infrastructures critiques. Ils ont découvert quatre vulnérabilités critiques dans la plateforme Data Center Infrastructure Management (DCIM) de CyberPower et cinq vulnérabilités critiques dans l’unité de distribution d’alimentation (PDU) iBoot de Dataprobe.
CyberPower propose des systèmes de protection et de gestion de l’alimentation pour les ordinateurs et les serveurs. La plateforme DCIM de CyberPower permet aux équipes informatiques de gérer, configurer et surveiller l’infrastructure d’un centre de données via le cloud, « en servant de source unique d’informations et de contrôle pour tous les appareils ».
Quinn et Chick ont déclaré que ces plateformes « sont couramment utilisées par les entreprises qui gèrent des déploiements de serveurs sur site jusqu’à de grands centres de données en colocation, comme ceux des principaux fournisseurs de cloud AWS, Google Cloud, Microsoft Azure, etc. »
Les produits de gestion de l’alimentation de Dataprobe aident les entreprises à surveiller et contrôler leurs réseaux, généralement dans de petits et moyens centres de données ainsi que chez les PME qui gèrent des déploiements de serveurs sur site. « Leur PDU iBoot permet aux administrateurs de gérer à distance l’alimentation de leurs appareils et équipements via une application web simple et facile à utiliser », ont indiqué les chercheurs.
Voici les vulnérabilités découvertes, avec leurs CVE, leurs scores CVSS et une brève description de chacune :
- CyberPower DCIM :
- CVE-2023-3264 : utilisation d’identifiants codés en dur (CVSS 6,7)
- CVE-2023-3265 : neutralisation incorrecte des séquences d’échappement, de métacaractères ou de contrôle (contournement de l’authentification ; CVSS 7,2)
- CVE-2023-3266 : vérification de sécurité incorrectement implémentée pour la norme (contournement de l’authentification ; CVSS 7,5)
- CVE-2023-3267 : injection de commandes OS (exécution de code à distance authentifiée ; CVSS 7,5)
- Dataprobe iBoot PDU :
- CVE-2023-3259 : désérialisation de données non fiables (contournement de l’authentification ; CVSS 9,8)
- CVE-2023-3260 : injection de commandes OS (exécution de code à distance authentifiée ; CVSS 7,2)
- CVE-2023-3261 : dépassement de tampon (DOS ; CVSS 7,5)
- CVE-2023-3262 : utilisation d’identifiants codés en dur (CVSS 6,7)
- CVE-2023-3263 : contournement de l’authentification par nom alternatif (contournement de l’authentification ; CVSS 7,5)
Les chercheurs ont déclaré que ces vulnérabilités pourraient donner à des acteurs malveillants un accès authentifié à ces systèmes de gestion de l’alimentation des centres de données, « ce qui pourrait à lui seul être exploité pour causer des dommages catastrophiques. Cependant, les exploits vont encore plus loin en permettant l’injection de code à distance sur le matériel du centre de données afin de créer une porte dérobée sur l’appareil et un point d’entrée vers le réseau étendu des appareils connectés du centre de données et des systèmes de l’entreprise. »
Les attaques potentielles comprennent :
Mise hors tension : « Même le simple fait d’éteindre le centre de données pourrait causer des dommages considérables », ont déclaré les chercheurs. D’un simple « basculement d’interrupteur », des acteurs malveillants pourraient mettre des centres de données à l’arrêt.
Logiciels malveillants à grande échelle : L’utilisation de ces plateformes pour créer une porte dérobée sur les équipements des centres de données donne aux acteurs malveillants « un point d’appui pour compromettre des systèmes à une échelle massive, dans le centre de données lui-même comme dans les réseaux de l’entreprise qui accèdent à ces serveurs. Ces logiciels malveillants pourraient être exploités pour lancer des attaques par rançongiciel, DDoS ou wiper sans précédent, qui éclipseraient complètement SuxNet, Mirai BotNet, ou WannaCry ».
Espionnage numérique : « Des logiciels espions installés dans des centres de données du monde entier pourraient être exploités pour mener des cyberespionnages d’une ampleur extrême », ont-ils écrit.
À lire aussi : Protection des réseaux : comment sécuriser un réseau
Vulnérabilités de Black Hat et de la DEFCON – et un défi
Les découvertes de Trellix ne représentaient que quelques-unes des dizaines de vulnérabilités dévoilées cette semaine lors des conférences Black Hat et DEFCON.
Parmi ces vulnérabilités figuraient une faille de fuite de données dans les puces Intel et une vulnérabilité de déni de service dans Microsoft Defender révélée par des chercheurs de SafeBreach.
Dans une annonce surprise à Black Hat, la Defense Advanced Research Projects Agency (DARPA) des États-Unis a annoncé un concours de deux ans visant à développer des outils d’IA pour la cybersécurité, avec près de 20 millions de dollars de récompenses.
Le rédacteur en chef d’eSecurity Planet Paul Shread a contribué à ce rapport
Pour aller plus loin :





