Vulnérabilités des pare-feu WatchGuard et de Microsoft Windows et Windows Server doivent être corrigées immédiatement, ont indiqué des organismes de sécurité dans des alertes publiées cette semaine. Cependant, la formulation doit respecter les segments : Vulnérabilités des pare-feu WatchGuard et de Microsoft Windows et Windows Server doivent être corrigées immédiatement, ont indiqué des organismes de sécurité dans des alertes publiées cette semaine.
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a exhorté les organisations à corriger une vulnérabilité critique des pare-feu WatchGuard (CVE-2022-23176) qui affecte le système d’exploitation Fireware installé sur les appliances WatchGuard Firebox et XTM, et il a été demandé aux agences gouvernementales de corriger la faille avant le 2 mai.
La vulnérabilité présente un score de gravité élevé de 8,8 et affecte les versions de Fireware OS antérieures à 12.7.2_U1, les versions 12.x antérieures à 12.1.3_U3 et les versions 12.2.x à 12.5.x antérieures à 12.5.7_U3.
La vulnérabilité a été exploitée par le groupe de cybermenace Sandworm – qui a fait l’objet d'une autre alerte urgente concernant une menace cette semaine –, et permet à un attaquant distant disposant d’identifiants non privilégiés « d’accéder au système avec une session de gestion privilégiée via un accès de gestion exposé ».
Sandworm a utilisé des logiciels malveillants baptisés « Cyclops Blink » pour créer un botnet qui exploite CVE-2022-23176 et transforme les appareils infectés en serveurs de commande et de contrôle. WatchGuard a toutefois estimé que seul un nombre limité d’appliances pare-feu, environ 1 %, était affecté.
La semaine dernière, le botnet a été neutralisé par le ministère américain de la Justice avant de causer davantage de dommages, mais les appareils Firebox restent vulnérables. Les équipes de défense et les administrateurs doivent appliquer les mesures d’atténuation recommandées par WatchGuard afin de nettoyer les appareils infectés avant de les mettre à jour vers la dernière version de Fireware OS.
WatchGuard indique que « les étapes de remédiation diffèrent des étapes habituelles de mise à niveau auxquelles vous êtes peut-être habitué ». En effet, l’application des étapes habituelles ne permettrait pas de résoudre le problème dans ce cas.
Que votre pare-feu ait été compromis ou non, vous devez installer la dernière version de Fireware pour empêcher l’exploitation. WatchGuard fournit un plan de diagnostic et de remédiation Cyclops Blink en 4 étapes qui comprend les recommandations suivantes :
- Utiliser des mots de passe uniques pour chaque Firebox
- Mettre régulièrement à jour les mots de passe
- Sécuriser les ports de gestion (Cyclops Blink modifie les ports autorisés)
Les équipes de défense qui doivent mener des investigations forensiques pour trouver les IoC (indicateurs de compromission) du groupe APT Sandworm doivent le faire avant d’appliquer les étapes de remédiation recommandées.
Une vulnérabilité de Windows permet l’exécution de code à distance
Microsoft a publié cette semaine un correctif pour CVE-2022-26809, une vulnérabilité critique d’exécution de code à distance dans la bibliothèque d’exécution de l’appel de procédure distante (RPC).
La faille pourrait permettre à des attaquants distants non authentifiés de prendre le contrôle d’un système affecté ; il s’agit d’une vulnérabilité critique qui nécessite l’application immédiate d’un correctif.
Microsoft a recommandé de bloquer le port TCP 445 au niveau des pare-feu réseau, mais a ajouté que cela n’empêcherait pas les attaques provenant de l’intérieur du réseau ; l’application du correctif reste donc la principale mesure d’atténuation dans ce cas.
Au cours d’une semaine chargée en vulnérabilités de sécurité, la CISA a ajouté de nouvelles failles à son catalogue des vulnérabilités connues comme exploitées presque tous les jours. L’agence a ajouté 28 nouvelles vulnérabilités au total, portant la liste à 644.
À lire également : Les principaux outils de gestion des vulnérabilités





