MITRE et la CISA révèlent de dangereuses vulnérabilités matérielles et logicielles

La semaine a été particulièrement active en matière de vulnérabilités de sécurité : MITRE et la Cybersecurity & Infrastructure Agency (CISA) des États-Unis ont révélé des centaines de vulnérabilités critiques. La CISA a ordonné aux agences fédérales de corriger une liste de près de 300 vulnérabilités et a également encouragé les organisations privées à les corriger. La CISA a indiqué que la liste serait mise à jour dès qu’une vulnérabilité remplirait trois […]

Écrit par
Julien Maury
Julien Maury
Nov 4, 2021
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La semaine a été particulièrement active en matière de vulnérabilités de sécurité : MITRE et la Cybersecurity & Infrastructure Agency (CISA) des États-Unis ont révélé des centaines de vulnérabilités critiques.

La CISA a ordonné aux agences fédérales de corriger une liste de près de 300 vulnérabilités, et a également encouragé les organisations privées à les corriger.

La CISA a indiqué que la liste serait mise à jour dès qu’une vulnérabilité remplirait trois critères :

  • La vulnérabilité possède un identifiant Common Vulnerabilities and Exposures (CVE)
  • Il existe des preuves fiables que la vulnérabilité a été activement exploitée dans la nature
  • Une mesure corrective claire existe pour la vulnérabilité, telle qu’une mise à jour fournie par le fournisseur

Les vulnérabilités touchent des dizaines de produits commerciaux et open source, littéralement de A à Z, en commençant par Accellion et en terminant par ZyXEL.

Consultez notre liste des meilleurs outils de gestion des correctifs.

MITRE s’attaque aux vulnérabilités matérielles

Parallèlement, MITRE et le Hardware CWE Special Interest Group (SIG) ont publié une liste de faiblesses matérielles dangereuses afin de sensibiliser le public et de prévenir les problèmes de sécurité majeurs.

Les deux groupes encouragent les professionnels comme les consommateurs à demander aux fournisseurs de proposer du matériel plus sécurisé. Selon MITRE, les responsables et les DSI peuvent utiliser cette liste pour mesurer les progrès accomplis dans leurs efforts visant à sécuriser leur matériel et à éliminer la cause profonde sous-jacente des vulnérabilités.

Selon MITRE, « Comme le matériel ne peut pas être corrigé aussi facilement que les logiciels, toute faille découverte après la commercialisation et la mise en production ne peut généralement pas être corrigée sans rappeler le produit. »

Découvrez notre sélection des meilleurs outils de gestion des vulnérabilités.

La liste complète MITRE-CWE

Advertisement

La liste non classée contient 12 entrées qui catégorisent les données présentes dans la programmation, la conception et l’architecture matérielles. Les pirates peuvent exploiter ces faiblesses pour compromettre des systèmes informatiques, exfiltrer des données et même mener des attaques DDoS. Les voici :

  • CWE-1189: Isolation incorrecte des ressources partagées sur un système monopuce (SoC) – le multiplexage entraîne le partage de ressources entre des agents de confiance et des agents non fiables.
  • CWE-1191: Interface de débogage et de test sur puce avec contrôle d’accès incorrect – l’interface de débogage (JTAG) peut être utilisée pour contourner la protection sur puce et extraire des informations.
  • CWE-1231: Prévention incorrecte de la modification du bit de verrouillage – un pirate peut exploiter une erreur de conception ou de codage pour mettre en œuvre la fonction de protection par bit de verrouillage qui protège certains registres contre l’écriture.
  • CWE-1233: Contrôles matériels sensibles à la sécurité dépourvus de protection par bit de verrouillage – un attaquant peut utiliser des logiciels pour accéder aux registres et aux contrôles et modifier la configuration matérielle protégée.
  • CWE-1240: Utilisation d’une primitive cryptographique présentant une implémentation risquée – une implémentation cryptographique non standard est très difficile à corriger et met l’ensemble du système en danger.
  • CWE-1244: Actif interne exposé à un niveau ou un état d’accès de débogage non sécurisé – des agents de débogage non fiables peuvent accéder aux interfaces physiques de débogage ou de test.
  • CWE-1256: Restriction incorrecte des interfaces logicielles vers les fonctionnalités matérielles – si les fonctionnalités de gestion de l’alimentation de l’appareil sont mal sécurisées, un attaquant peut compromettre l’appareil sans y avoir physiquement accès.
  • CWE-1260: Gestion incorrecte du chevauchement entre les plages de mémoire protégées – lorsque la logique de l’unité de protection mémoire (MPU) gère incorrectement les chevauchements d’adresses, elle permet à des logiciels dotés de privilèges inférieurs de lire ou d’écrire dans des régions de mémoire protégées qui sont censées être modifiées uniquement par des logiciels exécutés avec des privilèges supérieurs.
  • CWE-1272: Informations sensibles non effacées avant une transition d’état de débogage ou d’alimentation – les transitions d’état peuvent s’effectuer d’un état d’alimentation ou de débogage à un autre, donnant parfois accès aux informations sensibles disponibles dans l’état précédent.
  • CWE-1274: Contrôle d’accès incorrect à la mémoire volatile contenant le code d’amorçage – les pirates pourraient contourner le processus de démarrage sécurisé et exécuter leur propre code d’amorçage malveillant et non fiable.
  • CWE-1277: Micrologiciel non actualisable – l’exploitation du micrologiciel expose la victime à un risque permanent, sans possibilité de corriger les faiblesses.
  • CWE-1300: Protection incorrecte contre les canaux auxiliaires physiques – un attaquant peut surveiller et mesurer des phénomènes physiques tels que les variations de la consommation électrique, les émissions électromagnétiques (EME) ou les émissions acoustiques afin de détecter des schémas et d’en tirer des conclusions.

MITRE a précisé qu’il ne fallait pas considérer cette liste comme un classement par ordre d’importance. Toutes les faiblesses sont globalement équivalentes.

Cinq autres catégories de vulnérabilités recensées

Cinq catégories supplémentaires ne faisaient pas partie de la liste finale, mais peuvent tout de même être utilisées par les analystes pour atténuer les problèmes de sécurité :

  • CWE-226: Informations sensibles d’une ressource non supprimées avant sa réutilisation – les ressources telles que la mémoire sont constamment réallouées, mais les systèmes d’exploitation n’effacent généralement pas les informations précédemment écrites, ce qui entraîne une fuite d’informations.
  • CWE-1247: Protection incorrecte contre les glitchs de tension et d’horloge – lorsque les circuits ou les capteurs sont implémentés incorrectement, ils permettent des attaques par injection de fautes, telles que des glitchs de tension et d’horloge, qui servent à compromettre le système.
  • CWE-1262: Contrôle d’accès incorrect à l’interface des registres – des logiciels malveillants peuvent exploiter l’accès aux fonctionnalités matérielles (registres d’E/S mappés en mémoire).
  • CWE-1331: Isolation incorrecte des ressources partagées dans un réseau sur puce (NoC) – des attaquants peuvent déduire des données et provoquer des interférences réseau si le réseau sur puce (NoC) n’isole pas, ou isole incorrectement, sa structure sur puce et ses ressources internes.
  • CWE-1332: Gestion incorrecte des fautes entraînant des sauts d’instructions – lorsqu’un pirate modifie des mécanismes critiques tels que l’authentification du micrologiciel ou la vérification des mots de passe, le matériel peut les ignorer plus fréquemment.
Advertisement

Comment la liste de MITRE peut contribuer à atténuer les vulnérabilités matérielles

Vous pouvez effectuer régulièrement des tests spécifiques pour contribuer à atténuer les attaques matérielles. Il s’agit du test d’intrusion matériel, qui cible généralement les appareils IoT tels que les ordinateurs de bureau, les tablettes, les smartphones, les télécopieurs, les imprimantes et de nombreux autres appareils électroniques.

Les professionnels peuvent utiliser la liste CWE pour identifier et atténuer les vulnérabilités exploitables. Par exemple, l’utilisation d’anciens appareils qui ne prennent pas en charge le démarrage sécurisé constitue un risque de sécurité.

Les pirates peuvent exploiter le micrologiciel pour compromettre le réseau, car le micrologiciel fait le lien entre le système d’exploitation et le matériel. Les micrologiciels les plus répandus sont le BIOS et l’UEFI. L’exploitation du micrologiciel est dangereuse, car les pirates peuvent parfois exploiter des vulnérabilités avant même la séquence de démarrage.

Il est préférable d’acheter du matériel doté d’une protection renforcée du micrologiciel (démarrage sécurisé et vérifié). Plus le micrologiciel est ancien, plus il est facile à pirater. S’il est impossible de le mettre à jour (par exemple, CWE-1277), il est impossible de corriger les vulnérabilités, ce qui expose les consommateurs à un risque permanent pendant toute la durée de fonctionnement de l’appareil.

Pour aller plus loin : principaux fournisseurs de solutions de simulation d’attaques et de compromission (BAS)

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.