Récapitulatif des vulnérabilités du 1/4/24 : mises à jour de Cisco, Fortinet et Windows Server

Découvrez les principales vulnérabilités de la semaine écoulée chez Cisco, Fortinet, Microsoft et d’autres éditeurs, ainsi que les recommandations de remédiation.

Écrit par
Chad Kime
Chad Kime
Apr 1, 2024
10 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cette semaine, les éditeurs et les chercheurs ont révélé un large éventail de vulnérabilités, allant de problèmes courants affectant Cisco IOS, Fortinet et Windows Server à des failles plus ciblées touchant les développeurs (PyPI), l’intelligence artificielle (Ray, NVIDIA) et les systèmes de contrôle industriels (Rockwell Automation). Si la plupart de ces problèmes peuvent être corrigés en appliquant rapidement les correctifs et les mises à jour, quelques-uns restent sans solution et peuvent nécessiter des modifications plus importantes de la pile de sécurité afin de bloquer d’éventuelles attaques.

22 mars 2024

Mises à jour de sécurité d’urgence hors cycle pour Windows Server

Type de vulnérabilité ou d’attaque : Fuite de mémoire.

Le problème :Les correctifs de sécurité Microsoft du 12 marsont introduit une faille de fuite de mémoire dans le processus du service du sous-système de l’autorité de sécurité locale (LSASS), qui consomme toute la mémoire physique et virtuelle des contrôleurs de domaine serveurs. Lorsque les contrôleurs de domaine Active Directory sur site ou dans le cloud traitent des demandes d’authentification Kerberos, la fuite empêche le processus LSASS de répondre et provoque le redémarrage inattendu du contrôleur de domaine.

Le correctif :Appliquez les correctifs d’urgence publiés par Microsoft pour :

Advertisement

Des pirates exploitent activement une faille d’injection SQL dans Fortinet Enterprise Management Server

Type de vulnérabilité : injection SQL (faille SQLi).

Le problème :Une faille SQLi identifiée sous le nom CVE-2023-48788permet l’exécution de code à distance (RCE) avec des privilèges SYSTEM lors d’attaques peu complexes ne nécessitant aucune interaction de l’utilisateur. Horizon3 a publié une analyse ainsi qu’une preuve de concept permettant d’exploiter Fortinet FortiClient Enterprise Management Server (EMS).

L’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté cet exploit à son catalogue de vulnérabilités, ce qui indique qu’il est activement exploité. Selon les statistiques actuelles de ShadowServer, plus de 300 000 serveurs potentiellement vulnérables ont des connexions ouvertes vers Internet.

Le correctif : Mettez à jour les versions concernées dès que possible :

  • FortiClient EMS 7.2 : mettez à niveau les versions 7.2.0 à 7.2.2 vers la version 7.2.3 ou une version ultérieure
  • FortiClient EMS 7.0 : mettez à niveau les versions 7.0.1 à 7.0.10 vers la version 7.0.11 ou une version ultérieure

25 mars 2024

Des pirates contaminent les bibliothèques open source de l’index des packages Python

Type de vulnérabilité ou d’attaque : Code de bibliothèque malveillant.

Le problème :Des pirates ont injecté du code malveillant dans les dépôts de bibliothèques open source de l’index des packages Python (PyPI), en utilisant des noms de packages ressemblants (typosquatting) pour inciter les développeurs à insérer le code malveillant dans leurs projets. Checkmarx estime que plus de 170 000 développeurs utilisent les bibliothèques concernées et pourraient disposer de code compromis. Le code corrompu dérobe notamment des données de session Telegram, des fichiers, les frappes au clavier, des jetons de session Instagram, et bien plus encore.

Le 28 mars, les administrateurs de PyPI ont temporairement suspendu la création de nouveaux projets et les nouvelles inscriptions afin de bloquer les téléversements malveillants supplémentaires. Checkmarx a publié une liste des packages malveillants détectés et supprimés du dépôt PyPI.

Advertisement

Le correctif : Checkmarx a publié les indicateurs de compromission et les bibliothèques à supprimer, mais les développeurs devraient également utiliser un analyseur de vulnérabilités des sites web et des applications tel qu’AppScan ou Invicti afin d’effectuer une analyse de la composition logicielle et de localiser les bibliothèques et composants de code malveillants.

Pour découvrir d’autres moyens de protéger les processus de développement et d’exploitation de la sécurité (DevSecOps), consultez les meilleurs outils DevSecOps.

26 mars 2024

Une mise à jour d’Apple corrige une faille potentielle d’exécution de code arbitraire

Type de vulnérabilité : Exécution de code arbitraire (ACE).

Le problème :Le décodage de vidéos avec de grandes tailles d’image sur les appareils iOS et macOS pouvait déclencher une faille de dépassement d’entier, rendue possible par un dépassement d’entier, et provoquer une écriture hors limites en mémoire. Le chercheur de Google Project Zero Nick Galloway a signalé le bug, identifié sous le nom CVE-2024-1580, que des attaquants pouvaient exploiter pour procéder à une exécution de code arbitraire.

Le correctif : La plupart des produits Apple téléchargent automatiquement les mises à jour, mais vérifiez que les utilisateurs les appliquent :

  • iOS et iPadOS : versions 17.4.1 ou 16.7.7
  • visionOS : version 1.1.1
  • macOS : versions Sonoma 14.4.1 ou Ventura 13.6.6
  • Safari : version 17.4.1 pour macOS Monterey et macOS Ventura

Un framework d’IA open source attaqué via une vulnérabilité contestée

Type de vulnérabilité : Exécution de code arbitraire (ACE).

Le problème :De nombreuses entreprises, dont Amazon, LinkedIn et Netflix, utilisent le framework d’IA Ray pour entraîner ChatGPT sur d’immenses grappes de serveurs. Développé par Anyscale, Ray permet à n’importe quel utilisateur d’envoyer des requêtes HTTP non authentifiées au tableau de bord, et Anyscale affirme que le manque d’authentification est intentionnel et que toute utilisation du framework en dehors d’un réseau entièrement contrôlé va à l’encontre des bonnes pratiques.

Cependant, les chercheurs d’Oligo Security ont « découvert que des milliers de serveurs Ray exposés publiquement dans le monde entier étaient déjà compromis ». Oglio suit la vulnérabilité CVE-2023-48022, à laquelle est attribué un score CVSS de 9,8 (sur 10), et l’appelle Shadow Ray. Sans authentification, les attaquants peuvent exécuter du code arbitraire pour dérober des données ou des mots de passe, infecter des modèles d’IA pendant les phases d’entraînement, lancer des attaques de la chaîne d’approvisionnement, vider des comptes de paiement ou détourner des grappes afin d’exécuter des opérations de cryptominage.

Advertisement

Le correctif : La controverse empêche l’inclusion de cette vulnérabilité dans la plupart des analyseurs de vulnérabilités. Pour bloquer d’autres attaques, recherchez les instances Ray, exécutez les outils Anyscale afin de détecter les grappes exposées et vérifiez qu’elles fonctionnent uniquement au sein de réseaux entièrement contrôlés. Les instances exposées doivent être considérées comme compromises ; exécutez donc des plans de réponse aux incidents afin d’inspecter les grappes, les utilisateurs, les données exfiltrées et les modèles d’IA à la recherche de signes de compromission.

Rockwell Automation corrige 10 failles des systèmes de contrôle industriels susceptibles de provoquer des plantages

Type de vulnérabilité : Dépassement de tampon basé sur le tas, authentification incorrecte, validation incorrecte des entrées (2), limitation incorrecte du trafic, restriction incorrecte des opérations dans les limites d’un tampon mémoire, lecture hors limites, écriture hors limites, accès à un pointeur non initialisé et failles d’utilisation après libération.

Le problème :Rockwell Automation, avec la CISA, a fourni des avis, des mises à jour et des solutions de contournement pour trois solutions de contrôle industriel différentes : Arena Simulation, FactoryTalk View ME sur PanelView Plus 7 Boot Terminal et PowerFlex 527. De nombreux types de vulnérabilités différents aboutissent finalement à un problème commun : le plantage inattendu du système.

Le chercheur en sécurité Michael Heinzl a signalé les six vulnérabilités d’Arena Simulation à Rockwell Automation ; elles permettent aux attaquants d’insérer du code non autorisé ou de provoquer un déni de service. La plupart de ces vulnérabilités nécessitent que les utilisateurs ouvrent des fichiers malveillants au sein du réseau.

Le FactoryTalk View ME sur PanelView Plus 7 Boot Terminal ne vérifie pas l’authentification lors du processus de redémarrage ; les attaquants pourraient donc redémarrer le produit de manière inattendue sans autorisation. Les trois failles de PowerFlex 527 reposent sur une validation incorrecte des entrées et permettent une consommation incontrôlée des ressources, que les attaquants pourraient exploiter pour faire planter les systèmes ou perturber les communications CIP et forcer des redémarrages manuels à des fins de récupération.

Le correctif : Rockwell Automation propose des mesures correctives spécifiques pour chaque produit et fournit des liens vers les versions mises à jour dans les pages d’annonce correspondantes (liens ci-dessus) :

  • Arena Simulation : mettez à niveau vers la version 16.20.03 et n’ouvrez pas de fichiers non fiables provenant de sources inconnues afin d’atténuer un problème lié au fichier de lien vers une bibliothèque dynamique Microsoft.
  • FactoryTalk View ME sur PanelView Plus 7 Boot Terminal : mettez à niveau vers une version corrigée de V11, V12, V13 ou V14, ou suivez les bonnes pratiques de sécurité.
  • PowerFlex 527 : Pour l’instant, aucun correctif n’est disponible et Rockwell Automation recommande d’isoler l’installation via la segmentation du réseau, de désactiver les serveurs web et de suivre les bonnes pratiques.
Advertisement

NVIDIA corrige les vulnérabilités de l’interface utilisateur de ChatRTX, dont une à haut risque

Type de vulnérabilité : gestion incorrecte des privilèges (risque élevé) et script intersite (XSS).

Le problème : ChatRTX de NVIDIA connecte de grands modèles de langage (LLM) aux contenus et aux données d’une entreprise. Dans son avis de sécurité, NVIDIA révèle des failles de l’interface utilisateur susceptibles d’entraîner une élévation locale des privilèges, une divulgation d’informations, une falsification de données, une exécution de code et un déni de service.

Le correctif : mettez à jour le dernier logiciel ChatRTX de NVIDIA.

27 mars 2024

Cisco corrige 16 vulnérabilités élevées et moyennes dans les points d’accès, IOS et plus encore

Type de vulnérabilité : contournement de liste de contrôle d’accès, contournement de l’autorisation, contournement du démarrage, injection de commandes, déni de service (11) et élévation de privilèges.

Le problème : Cisco a annoncé plusieurs mises à jour importantes pour corriger des vulnérabilités dans Cisco IOS et IOS XE (8 de gravité élevée, 4 de gravité moyenne), Cisco Access Point (2 de gravité élevée, 1 de gravité moyenne), Cisco Catalyst Center (1 de gravité moyenne) et Cisco Aironet Access Point (1 de gravité moyenne). La CISA a également publié une alerte encourageant l’installation rapide des mises à jour, car les vulnérabilités les plus graves pourraient provoquer un déni de service et permettre à des attaquants de déclencher des événements à distance sans authentification.

Le correctif : Cisco recommande d’appliquer rapidement les correctifs. Une seule vulnérabilité élevée et deux vulnérabilités moyennes offrent une solution de contournement pour remédier à la vulnérabilité.

JetBrains corrige 26 problèmes de sécurité avec TeamCity 2024.03 

Type de vulnérabilité : Les vulnérabilités divulguées comprennent la suppression arbitraire de fichiers, la redirection ouverte, le contournement de l’authentification à deux facteurs (2FA), l’enregistrement d’administrateurs sans authentification, l’injection d’entités XML externes et les XSS.

Le problème : JetBrains a publié TeamCity 2024.03, la dernière mise à niveau de son serveur de gestion des builds et d’intégration continue. En plus de nombreuses nouvelles fonctionnalités, corrections de bugs et améliorations des performances, cette nouvelle version corrige 26 problèmes de sécurité. Toutefois, afin de réduire les risques de compromission pour ses clients, JetBrains ne divulgue que certaines vulnérabilités et garde les autres secrètes.

Le correctif : JetBrains recommande d’installer rapidement les mises à jour, et à partir de cette dernière version, le logiciel TeamCity téléchargera automatiquement les correctifs de sécurité mineurs et invitera les administrateurs à les installer.

Advertisement

Les mises à jour de Splunk Enterprise corrigent des vulnérabilités à la gravité élevée

Type de vulnérabilité : exposition de jetons d’authentification, contournement des protections de commandes, vulnérabilités de packages tiers.

Le problème : Splunk a publié des avis concernant les correctifs de Splunk Enterprise et de Splunk Universal Forwarder. Le plus grand nombre de mises à jour concerne des mises à jour de composants tiers dans Splunk Enterprise et Universal Forwarder dont la gravité va de faible à élevée.

La vulnérabilité de Splunk ayant reçu la note la plus élevée, CVE-2024-29946, évaluée à 8,1 selon le score CVSS (sur 10), permettait à des attaques d’hameçonnage réussies d’initier une requête de navigateur pour le contournement des protections de commandes dans le hub d’exemples de tableaux de bord de Splunk Enterprise et Splunk Cloud Platform. Le bug du processus de validation des jetons dans Splunk Enterprise, CVE-2024-29945, évalué à 7,2, pourrait permettre aux fonctionnalités de débogage d’exposer des jetons d’authentification dans les fichiers journaux et les index internes.

Le correctif : mettez à jour les produits Splunk vers les versions corrigées (ou ultérieures) :

  • Splunk Enterprise 9.0 : mettez à jour vers la version 9.0.9
  • Splunk Enterprise 9.1 : mettez à jour vers la version 9.1.4
  • Splunk Enterprise 9.2 : mettez à jour vers la version 9.2.1
  • Splunk Cloud : mettez à jour vers la version 9.1.2312.100
  • Splunk Universal Forwarder 9.0 : mettez à jour vers la version 9.0.9
  • Splunk Universal Forwarder 9.1 : mettez à jour vers la version 9.1.4
  • Splunk Universal Forwarder 9.2 : mettez à jour vers la version 9.2.1

Vous avez du mal à suivre les vulnérabilités ? Envisagez un outil de gestion des vulnérabilités pour hiérarchiser, suivre et gérer les vulnérabilités.

29 mars 2024

Une porte dérobée dans XZ Utils découverte dans les versions de développement et expérimentales de Fedora Linux

Type de vulnérabilité : code malveillant dans la chaîne d’approvisionnement.

Le problème : Les équipes de sécurité de Red Hat ont publié une annonce urgente demandant d’arrêter immédiatement d’utiliser Fedora 41, Fedora Rawhide ou toute version de Linux exécutant les versions 5.6.0 et 5.6.1 des utilitaires de compression de données xz. Ces versions des bibliothèques contiennent du code malveillant qui introduit une porte dérobée, CVE-2024-3094 évaluée à 10 selon le score CVSS (sur 10), dans les environnements Linux.

Le correctif : Red Hat recommande de rétrograder vers Fedora Linux 40, de cesser immédiatement d’utiliser toutes les versions de Fedora Rawhide et de rétrograder les versions d’openSUSE.

À lire ensuite :

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.