Des vulnérabilités de gestion de l’alimentation pourraient mettre les centres de données à l’arrêt : des chercheurs

Les chercheurs de Trellix dévoilent aujourd’hui à la DEFCON 2023 plusieurs vulnérabilités critiques affectant des plateformes de gestion de l’alimentation des centres de données. Ces vulnérabilités « pourraient permettre à des attaquants de mettre à l’arrêt des centres de données entiers en quelques minutes, d’infecter progressivement des déploiements complets de centres de données afin de dérober des données et informations essentielles, ou d’utiliser des ressources compromises pour lancer des attaques massives à l’échelle mondiale », […]

Aug 12, 2023
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de Trellix dévoilent aujourd’hui à la DEFCON 2023 plusieurs vulnérabilités critiques affectant des plateformes de gestion de l’alimentation des centres de données.

Ces vulnérabilités « pourraient permettre à des attaquants de mettre à l’arrêt des centres de données entiers en quelques minutes, d’infecter progressivement des déploiements complets de centres de données afin de dérober des données et informations essentielles, ou d’utiliser des ressources compromises pour lancer des attaques massives à l’échelle mondiale », ont écrit Sam Quinn et Jesse Chick, du Trellix Advanced Research Center, dans un billet de blog accompagnant leur présentation.

Les chercheurs de Trellix ont étudié plusieurs plateformes logicielles et technologies matérielles de centres de données dans le cadre d’une initiative américaine visant à sécuriser les infrastructures critiques. Ils ont découvert quatre vulnérabilités critiques dans la plateforme Data Center Infrastructure Management (DCIM) de CyberPower et cinq vulnérabilités critiques dans l’unité de distribution d’alimentation (PDU) iBoot de Dataprobe.

CyberPower propose des systèmes de protection et de gestion de l’alimentation pour les ordinateurs et les serveurs. La plateforme DCIM de CyberPower permet aux équipes informatiques de gérer, configurer et surveiller l’infrastructure d’un centre de données via le cloud, « en servant de source unique d’informations et de contrôle pour tous les appareils ».

Quinn et Chick ont déclaré que ces plateformes « sont couramment utilisées par les entreprises qui gèrent des déploiements de serveurs sur site jusqu’à de grands centres de données en colocation, comme ceux des principaux fournisseurs de cloud AWS, Google Cloud, Microsoft Azure, etc. »

Les produits de gestion de l’alimentation de Dataprobe aident les entreprises à surveiller et contrôler leurs réseaux, généralement dans de petits et moyens centres de données ainsi que chez les PME qui gèrent des déploiements de serveurs sur site. « Leur PDU iBoot permet aux administrateurs de gérer à distance l’alimentation de leurs appareils et équipements via une application web simple et facile à utiliser », ont indiqué les chercheurs.

Voici les vulnérabilités découvertes, avec leurs CVE, leurs scores CVSS et une brève description de chacune :

  • CyberPower DCIM :
  • CVE-2023-3264 : utilisation d’identifiants codés en dur (CVSS 6,7)
  • CVE-2023-3265 : neutralisation incorrecte des séquences d’échappement, de métacaractères ou de contrôle (contournement de l’authentification ; CVSS 7,2)
  • CVE-2023-3266 : vérification de sécurité incorrectement implémentée pour la norme (contournement de l’authentification ; CVSS 7,5)
  • CVE-2023-3267 : injection de commandes OS (exécution de code à distance authentifiée ; CVSS 7,5)
  • Dataprobe iBoot PDU :
  • CVE-2023-3259 : désérialisation de données non fiables (contournement de l’authentification ; CVSS 9,8)
  • CVE-2023-3260 : injection de commandes OS (exécution de code à distance authentifiée ; CVSS 7,2)
  • CVE-2023-3261 : dépassement de tampon (DOS ; CVSS 7,5)
  • CVE-2023-3262 : utilisation d’identifiants codés en dur (CVSS 6,7)
  • CVE-2023-3263 : contournement de l’authentification par nom alternatif (contournement de l’authentification ; CVSS 7,5)
Advertisement

Les chercheurs ont déclaré que ces vulnérabilités pourraient donner à des acteurs malveillants un accès authentifié à ces systèmes de gestion de l’alimentation des centres de données, « ce qui pourrait à lui seul être exploité pour causer des dommages catastrophiques. Cependant, les exploits vont encore plus loin en permettant l’injection de code à distance sur le matériel du centre de données afin de créer une porte dérobée sur l’appareil et un point d’entrée vers le réseau étendu des appareils connectés du centre de données et des systèmes de l’entreprise. »

Les attaques potentielles comprennent :

Mise hors tension : « Même le simple fait d’éteindre le centre de données pourrait causer des dommages considérables », ont déclaré les chercheurs. D’un simple « basculement d’interrupteur », des acteurs malveillants pourraient mettre des centres de données à l’arrêt.

Logiciels malveillants à grande échelle : L’utilisation de ces plateformes pour créer une porte dérobée sur les équipements des centres de données donne aux acteurs malveillants « un point d’appui pour compromettre des systèmes à une échelle massive, dans le centre de données lui-même comme dans les réseaux de l’entreprise qui accèdent à ces serveurs. Ces logiciels malveillants pourraient être exploités pour lancer des attaques par rançongiciel, DDoS ou wiper sans précédent, qui éclipseraient complètement SuxNet, Mirai BotNet, ou WannaCry ».

Espionnage numérique : « Des logiciels espions installés dans des centres de données du monde entier pourraient être exploités pour mener des cyberespionnages d’une ampleur extrême », ont-ils écrit.

À lire aussi : Protection des réseaux : comment sécuriser un réseau

Vulnérabilités de Black Hat et de la DEFCON – et un défi

Les découvertes de Trellix ne représentaient que quelques-unes des dizaines de vulnérabilités dévoilées cette semaine lors des conférences Black Hat et DEFCON.

Parmi ces vulnérabilités figuraient une faille de fuite de données dans les puces Intel et une vulnérabilité de déni de service dans Microsoft Defender révélée par des chercheurs de SafeBreach.

Dans une annonce surprise à Black Hat, la Defense Advanced Research Projects Agency (DARPA) des États-Unis a annoncé un concours de deux ans visant à développer des outils d’IA pour la cybersécurité, avec près de 20 millions de dollars de récompenses.

Le rédacteur en chef d’eSecurity Planet Paul Shread a contribué à ce rapport

Pour aller plus loin :

Kathryn Timonera

Datamation and eWeek staff writer Kathryn Pearl Timonera has covered a wide range of industries in her career, including technology, cybersecurity, e-commerce, and programming. Kathryn now applies her talent for presenting information to technology and cybersecurity professionals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.