Récapitulatif des vulnérabilités du 10/01/24 – NVIDIA, Ivanti et la nouvelle venue Kia touchés

Les vulnérabilités de cette semaine incluent une faille d’exécution de code à distance (RCE) affectant le constructeur automobile Kia, ainsi que des problèmes touchant Ivanti, NVIDIA, Linux et Microsoft.

Écrit par
Jenna Phipps
Jenna Phipps
Oct 1, 2024
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cette semaine a été relativement calme en matière de nouvelles vulnérabilités, mais nous avons relevé quelques problèmes, notamment des failles dans WhatsApp Gold et NVIDIA. Des chercheurs ont également publié un rapport sur une vulnérabilité du portail destiné aux concessionnaires Kia, qui a depuis été corrigée, mais qui affectait des millions de véhicules. La faille aurait pu permettre une exécution de code à distance sur les véhicules, notamment le déverrouillage de la voiture, le suivi de ses habitudes de déplacement et le déclenchement de son klaxon. 

Continuez à appliquer régulièrement les correctifs et à effectuer des analyses de vulnérabilités dans l’ensemble de l’infrastructure de votre entreprise. Et pendant que vous surveillez les vulnérabilités des applications et des systèmes, vous devriez peut-être aussi garder un œil sur vos véhicules connectés. 

24 septembre 2024

Mettez à niveau WhatsApp Gold pour corriger six nouvelles failles

Type de vulnérabilité : Pas encore précisé.

Le problème : Des chercheurs ont récemment découvert six vulnérabilités dans WhatsApp Gold, une solution de surveillance et d’analyse des performances réseau, présentes dans les versions antérieures à la 24.0.1. La gravité de ces failles varie de 8,8 à 9,8. Progress Software, propriétaire de WhatsApp Gold, a publié un bulletin de sécurité recommandant aux clients de mettre à niveau leurs instances de WhatsApp Gold vers la version 24.0.1. 

Les chercheurs Sina Kheirkhah et Andy Niu, ainsi que des chercheurs de Tenable, ont découvert ces vulnérabilités. Les six CVE sont les suivantes :

  • CVE-2024-46908
  • CVE-2024-46907
  • CVE-2024-46906
  • CVE-2024-46905
  • CVE-2024-46909
  • CVE-2024-8785

Progress Software n’a pas encore révélé de détails précis sur ces vulnérabilités.

La correction : Mettez à niveau WhatsApp Gold vers la version 24.0.1.

Pour automatiser le suivi des vulnérabilités et l’application des correctifs, envisagez un outil d’analyse des vulnérabilités, qui examine votre infrastructure à la recherche de vulnérabilités connues nécessitant une mise à jour.

Advertisement

L’une des vulnérabilités d’Ivanti datant d’août ajoutée au catalogue KEV

Type de vulnérabilité : Contournement de l’authentification.

Le problème : Une vulnérabilité dans Ivanti Virtual Traffic Manager a récemment été ajoutée au catalogue des vulnérabilités connues comme étant exploitées (KEV) de la CISA. J’avais déjà évoqué cette faille dans un récapitulatif des vulnérabilités du mois d’août, alors qu’Ivanti l’avait déjà corrigée. Une implémentation incorrecte de l’algorithme d’authentification de vTM pourrait permettre à un acteur malveillant distant d’accéder au panneau d’administration sans s’authentifier.

Les versions 22.2R1 et 22.7R2 ne sont pas affectées par cette vulnérabilité, mais toutes les autres versions de vTM le sont. La vulnérabilité est référencée sous le numéro CVE-2024-7593 et affiche un niveau de gravité de 9,8.

Même si cette vulnérabilité s’inscrit dans une série malheureuse de failles successives touchant les produits Ivanti au cours des derniers mois, il est encourageant de voir l’éditeur continuer à corriger les problèmes et à en informer régulièrement ses utilisateurs. Ivanti a démontré son engagement à améliorer sa posture de sécurité, et il est loin d’être le seul éditeur à devoir gérer d’importantes vulnérabilités, même si sa présence récurrente dans les titres des actualités peut le laisser penser.

La correction : Si vous n’avez pas encore mis à jour votre instance de Virtual Traffic Manager, passez dès maintenant aux versions 22.2R1, 22.3R3, 22.5R2, 22.6R2 ou 22.7R2.

25 septembre 2024

Une faille de NVIDIA exploitée par l’intermédiaire d’images de conteneurs

Type de vulnérabilité : Vérification de l’instant de contrôle et de l’utilisation, et création de fichiers.

Le problème : Le fournisseur de services informatiques NVIDIA a récemment mis à jour son Container Toolkit et son GPU Operator en raison de vulnérabilités pouvant entraîner une altération des données, une exécution de code ou une élévation de privilèges.

La version 1.16.1 et les versions antérieures de Container Toolkit présentent une vulnérabilité de type « time-of-check/time-of-use » (TOCTOU). Si les installations utilisent la configuration logicielle par défaut, un acteur malveillant pourrait exploiter une image de conteneur spécialement conçue pour accéder au système de fichiers de l’hôte. Cette vulnérabilité est référencée sous le numéro CVE-2024-0132.

L’autre vulnérabilité de Container Toolkit permet à un acteur malveillant d’utiliser l’image de conteneur pour créer des fichiers vides sur le système de fichiers de l’hôte. Cette vulnérabilité est référencée sous le numéro CVE-2024-0133.

Advertisement

Le bulletin de sécurité n’indique pas clairement quelle vulnérabilité affecte NVIDIA GPU Operator et fournit des informations différentes selon les sections. Il est néanmoins raisonnable de supposer que les versions 24.6.1 et antérieures de GPU Operator pourraient être affectées par CVE-2024-0133. 

La correction : Utilisez le guide d’installation de NVIDIA Container Toolkit et la documentation de GPU Operator pour installer la version logicielle appropriée.

26 septembre 2024

Une faille de CUPS sous Linux permet l’exécution de commandes

Type de vulnérabilité : Injection d’URL malveillante pouvant entraîner une exécution de code à distance.

Le problème : Les vulnérabilités des Common Unix Printing Systems OpenPrinting des systèmes Linux pourraient permettre à un acteur malveillant d’exécuter des commandes à distance. CUPS est un système open source pour Linux et Unix qui permet aux ordinateurs de servir de serveurs d’impression et d’attribuer des tâches aux imprimantes.

« Un attaquant distant non authentifié peut remplacer discrètement les URL IPP des imprimantes existantes (ou en installer de nouvelles) par une URL malveillante, ce qui entraîne l’exécution de commandes arbitraires (sur l’ordinateur) lorsqu’une tâche d’impression est lancée (depuis cet ordinateur) », a écrit Simone Margaritelli, le chercheur qui a publié un billet de blog sur cette vulnérabilité.

Selon Margaritelli, le point d’entrée de l’exploitation serait le port 631, via un paquet UDP sur le réseau étendu ou l’Internet public. Sur un réseau local, l’acteur malveillant utiliserait des annonces zeroconf / mDNS / DNS-SD usurpées.

« La vulnérabilité provient d’une validation insuffisante des données réseau, ce qui permet aux attaquants d’amener le système vulnérable à installer un pilote d’imprimante malveillant, puis d’envoyer une tâche d’impression à ce pilote, déclenchant l’exécution du code malveillant », a déclaré la société de sécurité Ontinue. « Le code malveillant est exécuté avec les privilèges de l’utilisateur lp, et non avec ceux du superutilisateur “root”. » Selon Ontinue, il s’agit d’un exemple d’enchaînement de plusieurs failles pour produire un scénario d’exploitation hypothétique.

Les chercheurs ne s’attendent pas à ce que la vulnérabilité soit largement exploitée. Les quatre failles individuelles sont les suivantes :

La correction : Jusqu’à la disponibilité des correctifs, désactivez le port UDP 631. Le port doit être activé pour qu’un acteur malveillant puisse exploiter la vulnérabilité.

Advertisement

Microsoft ne considère pas une faille d’élévation de privilèges comme une vulnérabilité

Type de vulnérabilité : Détournement de DLL entraînant une élévation de privilèges.

Le problème : Le remappage de lecteurs et l’empoisonnement du cache pourraient permettre le détournement de DLL dans Microsoft Windows 10, Windows 11, Windows Server 2016, Windows Server 2019 et Windows Server 2022. L’attaque pourrait permettre à un acteur malveillant non authentifié de faire passer un processus à intégrité moyenne à un niveau d’intégrité élevé.

L’attaque ne nécessiterait pas l’intervention d’un utilisateur via une invite du contrôle de compte d’utilisateur (UAC), selon Fortra. L’attaquant devrait déjà disposer de privilèges d’intégrité moyenne au sein du système. 

La vulnérabilité est référencée sous le numéro CVE-2024-6769 et affiche un score de base de 6,7. Bien que Microsoft ne l’ait pas classée comme une vulnérabilité lorsque Fortra la lui a signalée pour la première fois, Fortra l’a identifiée comme une possibilité d’élévation de privilèges pour les attaquants. 

La correction : Ni Fortra ni le NIST ne fournissent de consignes d’atténuation dans leurs bulletins, et Microsoft ne considère pas cette faille comme une vulnérabilité. Elle ne concerne que les administrateurs ; si vous administrez ces systèmes Windows, surveillez donc attentivement leur activité. 

Une exécution de code à distance aurait-elle pu affecter des millions de… véhicules Kia ?

Type de vulnérabilité : Exécution de commandes à distance.

Le problème : Depuis deux ans, les chercheurs en sécurité Sam Curry, Justin Rhinehart, Neiko Rivera et Ian Carroll étudient les vulnérabilités des véhicules connectés. La semaine dernière, Curry a publié un compte rendu de leurs découvertes spécifiques aux véhicules Kia. Une vulnérabilité du site web et de l’application mobile destinés aux propriétaires de Kia permettait aux utilisateurs d’exécuter des commandes d’Internet vers le véhicule. 

Les chercheurs pouvaient également générer un jeton d’accès valide pour le site web des concessionnaires Kia et s’authentifier afin d’utiliser le portail des concessionnaires. Les requêtes HTTP qu’ils ont découvertes permettaient à un attaquant d’accéder au véhicule d’une victime en utilisant uniquement son numéro de plaque d’immatriculation.

Advertisement

« Du côté de la victime, aucune notification n’indiquait que son véhicule avait été consulté ou que ses autorisations d’accès avaient été modifiées », a déclaré Curry. « Un attaquant pouvait retrouver la plaque d’immatriculation d’une personne, saisir son VIN via l’API, puis la suivre passivement et envoyer des commandes actives comme déverrouiller, démarrer ou klaxonner. »

Les chercheurs ont immédiatement signalé le problème à Kia après avoir compris son fonctionnement. Ils ont également créé un tableau de bord de preuve de concept pour illustrer plus clairement l’impact de l’exploitation. Selon la chronologie présentée par Curry dans le rapport, Kia a corrigé la vulnérabilité en août et avait commencé à la tester. Curry a révélé publiquement la faille la semaine dernière.

La correction : Kia aurait corrigé l’API de son portail destiné aux concessionnaires.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.