Les agences américaines de cybersécurité se sont jointes à leurs homologues du monde entier pour exhorter les organisations à corriger les 15 principales vulnérabilités exploitées en 2021.
En tête de liste figuraient la vulnérabilité Log4Shell et les failles de Microsoft ProxyShell et ProxyLogon. Microsoft représentait plus de la moitié de la liste, Exchange Server comptant pour huit des vulnérabilités. VMware, Atlassian, Pulse Secure et Fortinet complétaient la liste.
La Cybersecurity and Infrastructure Security Agency (CISA), la NSA et le FBI des États-Unis se sont joints à leurs homologues des « Five Eyes » pour publier l’alerte : l’Australian Cyber Security Centre (ACSC), le Canadian Centre for Cyber Security (CCCS), le National Cyber Security Centre de Nouvelle-Zélande (NZ NCSC) et le National Cyber Security Centre du Royaume-Uni (NCSC UK).
L’avis recense les 15 principales vulnérabilités et expositions courantes (CVE) régulièrement exploitées par des acteurs malveillants en 2021, ainsi que 21 autres CVE fréquemment exploitées. Les autorités de cybersécurité ont exhorté les organisations à appliquer immédiatement les correctifs disponibles à leurs systèmes et à mettre en place un système centralisé de gestion des correctifs afin de réduire leur surface d’attaque.
À lire également : Meilleurs logiciels et outils de gestion des correctifs
Les systèmes exposés au Web en danger
Les acteurs malveillants ont tendance à cibler les systèmes accessibles depuis Internet pour s’introduire dans un réseau, notamment les serveurs de messagerie et les serveurs de réseau privé virtuel (VPN), en utilisant des exploits visant les vulnérabilités récemment divulguées.
« Les autorités de cybersécurité américaines, australiennes, canadiennes, néo-zélandaises et britanniques estiment qu’en 2021, des acteurs malveillants ont ciblé agressivement des vulnérabilités logicielles critiques récemment divulguées contre un large éventail de cibles, notamment des organisations des secteurs public et privé du monde entier », indique l’avis.
Cela pourrait s’expliquer par le fait que des acteurs malveillants et des chercheurs en sécurité ont publié des exploits de démonstration de faisabilité (POC) dans les deux semaines suivant la divulgation initiale de la plupart des principales failles exploitées en 2021. Toutefois, certaines attaques ciblaient d’anciennes vulnérabilités corrigées des années auparavant, ce qui indique que certaines organisations ne mettent pas à jour leurs systèmes, même lorsqu’elles détectent la disponibilité d’un correctif.
Voir les meilleures passerelles de messagerie sécurisée
Les 15 principales vulnérabilités régulièrement exploitées
Le tableau ci-dessous présente les 15 principales vulnérabilités observées par les autorités de cybersécurité américaines, australiennes, canadiennes, néo-zélandaises et britanniques, avec des liens vers les entrées de la National Vulnerability Database et les logiciels malveillants associés.
| CVE | Vulnérabilité | Fournisseur et produit | Type |
|---|---|---|---|
| CVE-2021-44228 | Log4Shell | Apache Log4j | Exécution de code à distance (RCE) |
| CVE-2021-40539 | Zoho ManageEngine AD SelfService Plus | RCE | |
| CVE-2021-34523 | ProxyShell | Microsoft Exchange Server (MES) | Élévation de privilèges |
| CVE-2021-34473 | ProxyShell | MES | RCE |
| CVE-2021-31207 | ProxyShell | MES | Contournement d’une fonctionnalité de sécurité |
| CVE-2021-27065 | ProxyLogon | MES | RCE |
| CVE-2021-26858 | ProxyLogon | MES | RCE |
| CVE-2021-26857 | ProxyLogon | MES | RCE |
| CVE-2021-26855 | ProxyLogon | MES | RCE |
| CVE-2021-26084
| Atlassian Confluence Server and Data Center | Exécution de code arbitraire | |
| CVE-2021-21972 | VMware vSphere Client | RCE | |
| CVE-2020-1472 | ZeroLogon | Microsoft Netlogon Remote Protocol (MS-NRPC) | Élévation de privilèges |
| CVE-2020-0688 | MES | RCE | |
| CVE-2019-11510 | Pulse Secure Pulse Connect Secure | Lecture arbitraire de fichiers | |
| CVE-2018-13379 | Fortinet FortiOS and FortiProxy | Traversée de chemin |
Autres vulnérabilités régulièrement exploitées
En plus des 15 vulnérabilités répertoriées dans le tableau ci-dessus, l’alerte recensait également 21 vulnérabilités de sécurité supplémentaires identifiées par les agences de cybersécurité et régulièrement exploitées par des acteurs malveillants en 2021.
Elle inclut plusieurs vulnérabilités qui affectent les systèmes accessibles depuis Internet, notamment Accellion File Transfer Appliance (FTA), Pulse Secure Pulse Connect Secure et le spouleur d’impression Windows. Trois de ces vulnérabilités — CVE-2019-19781, CVE-2019-18935 et CVE-2017-11882 — étaient également régulièrement exploitées en 2020.
| CVE | Fournisseur et produit | Type |
|---|---|---|
| CVE-2021-42237 | Sitecore XP | RCE |
| CVE-2021-35464 | ForgeRock OpenAM server | RCE |
| CVE-2021-27104 | Accellion FTA | Exécution de commandes OS |
| CVE-2021-27103 | Accellion FTA | Falsification de requête côté serveur |
| CVE-2021-27102 | Accellion FTA | Exécution de commandes OS |
| CVE-2021-27101 | Accellion FTA | Injection SQL |
| CVE-2021-21985 | VMware vCenter Server | RCE |
| CVE-2021-20038 | SonicWall Secure Mobile Access (SMA) | RCE |
| CVE-2021-40444 | Microsoft MSHTML | RCE |
| CVE-2021-34527 | Microsoft Windows Print Spooler | RCE |
| CVE-2021-3156 | Sudo | Élévation de privilèges |
| CVE-2021-27852 | Checkbox Survey | Exécution arbitraire de code à distance |
| CVE-2021-22893 | Pulse Secure Pulse Connect Secure | Exécution arbitraire de code à distance |
| CVE-2021-20016 | SonicWall SSLVPN SMA100 | Neutralisation incorrecte des commandes SQL, permettant l’accès aux identifiants |
| CVE-2021-1675 | Windows Print Spooler | RCE |
| CVE-2020-2509 | QNAP QTS and QuTS hero | Exécution arbitraire de code à distance |
| CVE-2019-19781 | Citrix Application Delivery Controller (ADC) and Gateway | Exécution arbitraire de code |
| CVE-2019-18935 | Progress Telerik UI for ASP.NET AJAX | Exécution de code |
| CVE-2018-0171 | Cisco IOS Software and IOS XE Software | Exécution arbitraire de code à distance |
| CVE-2017-11882 | Microsoft Office | RCE |
| CVE-2017-0199 | Microsoft Office | RCE |
Mesures d’atténuation
L’avis inclut également des mesures d’atténuation visant à réduire les risques associés aux failles les plus exploitées détaillées ci-dessus. Il recommande aux entreprises d’utiliser un système centralisé de gestion des correctifs tout en mettant régulièrement à jour leurs logiciels, applications, systèmes d’exploitation et micrologiciels sur les actifs du réseau informatique. Elles doivent également imposer l’authentification multifacteur (MFA) à tous les utilisateurs, sans exception, et doivent examiner, valider ou supprimer rapidement les comptes à privilèges (au moins une fois par an).
À lire ensuite : Meilleurs logiciels de gestion des accès à privilèges (PAM)





