Même si le nombre de vulnérabilités signalées diminue parfois pendant les fêtes de Noël et du Nouvel An, les exploits actifs et potentiels n’en sont pas moins menaçants. Au cours des deux dernières semaines, Google a été confronté à plusieurs vulnérabilités, dont une faille zero-day dans Chrome. Les chercheurs de SonicWall ont découvert qu’un correctif Apache était incomplet et permettait toujours de contourner l’authentification dans le logiciel ERP open source Apache OfBiz. Par ailleurs, les problèmes liés à l’Email Secure Gateway de Barracuda persistent, tandis qu’une alerte de sécurité du FBI concernant une vulnérabilité plus ancienne reste en vigueur.
Vos équipes informatiques et de sécurité doivent rester vigilantes et attentives pendant les fêtes, en corrigeant systématiquement les vulnérabilités connues et en mettant les systèmes à jour avec les versions les plus récentes des logiciels. Nous avons dressé une liste des vulnérabilités récentes afin que votre équipe puisse effectuer les mises à jour nécessaires, voire supprimer certains produits.
22 décembre 2023
Une faille zero-day de Google Chrome pourrait permettre l’exécution de code à distance
Type d’attaque : Exécution de code à distance
Le problème : Les chercheurs de l’équipe d’analyse des menaces de Google ont découvert une vulnérabilité zero-day dans l’implémentation de Chrome du logiciel web open source WebRTC. Il s’agit d’un grave dépassement de tampon du tas susceptible d’entraîner l’exécution de code à distance. Google a déjà constaté que cette vulnérabilité était exploitée dans la nature.
Le correctif : L’accès aux données nécessaires au correctif est actuellement limité. Google a annoncé une mise à jour vers la version 120.0.6099.129 du canal stable pour ordinateurs de bureau le 20 décembre 2023 ; son déploiement devait s’étaler sur les jours et semaines suivants.
24 décembre 2023
Les problèmes persistent pour les passerelles de messagerie de Barracuda
Type d’attaque : Exécution de code arbitraire
Le problème : Nous avons déjà évoqué les vulnérabilités de l’Email Secure Gateway de Barracuda auparavant, mais une nouvelle faille touche désormais les clients. Le groupe d’acteurs malveillants chinois UNC4841 serait responsable de l’exploitation de Spreadsheet::ParseExcel, un module Perl open source tiers. Les attaquants ont utilisé ce logiciel pour déployer une pièce jointe Excel par e-mail et attaquer les appliances ESG.
Le correctif : Barracuda a déployé un correctif le 22 décembre 2023 afin de réparer les appliances ESG exploitées. Le 24 décembre, lorsque Barracuda a publié l’avis de sécurité, aucun correctif ni aucune mesure de remédiation n’était disponible pour CVE-2023-7101, la vulnérabilité de Spreadsheet::ParseExcel présente dans la bibliothèque open source.
Des vulnérabilités précédentes ont touché Barracuda ESG. En août 2023, le FBI a recommandé aux clients de retirer complètement leurs appliances Barracuda ESG après la découverte par Barracuda d’une vulnérabilité zero-day d’injection de commandes à distance dans les appliances ESG. Bien que Barracuda ait automatiquement déployé le correctif BNSF-36456 sur toutes les appliances exploitées en août dernier, le FBI a indiqué que le correctif ne fonctionnait pas : même les appliances corrigées pouvaient encore être exploitées. Si votre équipe ne le sait pas déjà, vérifiez si vos appliances ont été compromises par CVE-2023-2868.
26 décembre 2023
SonicWall découvre que le correctif d’Apache OfBiz était incomplet
Type de vulnérabilité : Contournement de l’authentification
Le problème : L’équipe de recherche sur les menaces de SonicWall Capture Labs a découvert une vulnérabilité permettant de contourner l’authentification, suivie sous l’identifiant CVE-2023-51467, dans le logiciel Apache OfBiz. Apache OfBiz est un progiciel open source de planification des ressources d’entreprise qui fait partie de la chaîne d’approvisionnement logicielle et qui apparaît dans plusieurs autres produits, notamment Atlassian JIRA.
Auparavant, Apache avait publié un correctif pour CVE-2023-49070, une vulnérabilité permettant l’exécution de code à distance. Mais les chercheurs de SonicWall ont constaté que le contournement de l’authentification persistait dans la version corrigée d’OfBiz. Selon SonicWall, un attaquant pourrait exposer des données sensibles ou exécuter arbitrairement du code en exploitant ce contournement de l’authentification.
Le correctif : SonicWall recommande à tous les utilisateurs d’Apache OfBiz de mettre leur logiciel à jour vers la version 18.12.11. SonicWall a également développé la signature IPS IPS:15949, conçue pour détecter l’exploitation de la vulnérabilité d’OfBiz.
29 décembre 2023
Une vulnérabilité de Google Kubernetes Engine permet à des attaquants d’élever leurs privilèges
Type de vulnérabilité : Élévation de privilèges
Le problème : Selon Google, un attaquant pourrait élever ses privilèges dans un cluster Google Kubernetes en compromettant un conteneur de journalisation Fluent Bit et en combinant cette compromission avec les privilèges d’Anthos Service Mesh. L’exploitation des privilèges d’Anthos Service Mesh ne concernerait que les clusters Kubernetes sur lesquels ASM est activé. Google a publié le premier avis de vulnérabilité le 14 décembre. Bien que Google n’ait pas encore connaissance d’une exploitation active, la vulnérabilité doit être corrigée immédiatement.
Le correctif : Google recommande de mettre manuellement à niveau votre instance de Google Kubernetes Engine vers l’une des versions suivantes, ou une version ultérieure :
- 1.25.16-gke.1020000
- 1.26.10-gke.1235000
- 1.27.7-gke.1293000
- 1.28.4-gke.1083000
Par ailleurs, pour Anthos Service Mesh au sein du cluster, Google recommande une mise à niveau manuelle vers l’une des versions suivantes :
- 1.17.8-asm.8
- 1.18.6-asm.2
- 1.19.5-asm.4
1er janvier 2024
Une vulnérabilité de Windows permet l’exploitation de DLL
Type de vulnérabilité : Contournement des exigences de privilèges pour exploiter des exécutables
Le problème : Les chercheurs de Security Joes ont découvert une vulnérabilité permettant l’exécution de code malveillant dans Windows 10 et 11. Selon les chercheurs, ces exécutables se trouvent dans le dossier WinSxS, normalement considéré comme fiable.
La technique que les acteurs malveillants peuvent utiliser est le détournement de l’ordre de recherche des bibliothèques de liens dynamiques (DLL). En contournant les exigences élevées en matière de privilèges, un acteur malveillant peut, selon Security Joes, exploiter les exécutables pour exécuter du code dans WinSxS et d’autres applications Windows.
Le correctif : Security Joes recommande d’étudier les relations entre les binaires parents et enfants, en se concentrant notamment sur les binaires fiables, afin de repérer les processus inhabituels impliquant les binaires du dossier WinSxS. Security Joes suggère également d’examiner les binaires légitimes du dossier WinSxS qui créent des processus enfants inhabituels ou inattendus.
Des chercheurs allemands découvrent l’attaque Terrapin
Type de vulnérabilité : Vulnérabilité de Secure Shell pouvant entraîner des attaques par troncature de préfixe
Le problème : Des chercheurs en sécurité de l’université de la Ruhr à Bochum, en Allemagne, ont découvert une vulnérabilité de Secure Shell (SSH) permettant à des attaquants de modifier les numéros de séquence pendant une procédure d’établissement de liaison et de supprimer discrètement des messages du client ou du serveur. Il s’agit d’une attaque par troncature de préfixe connue sous le nom de Terrapin. Elle dégrade la sécurité des communications et peut rendre l’authentification du client de moins en moins sûre.
Le correctif : Les chercheurs recommandent de mettre à jour les clients et les serveurs afin de réduire la vulnérabilité de ces systèmes aux attaques par troncature de préfixe. Ils ont également fourni leurs coordonnées dans le rapport.
À lire ensuite :





