Récapitulatif des vulnérabilités du 10/06/2024 – Attaques par exécution de code à distance sur les grandes plateformes

Découvrez les récentes attaques par exécution de code à distance et autres vulnérabilités touchant les grandes plateformes. Restez informé des derniers correctifs.

Écrit par
Maine Basan
Maine Basan
Jun 10, 2024
8 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les actualités de la cybersécurité de la semaine dernière ont révélé une forte augmentation du nombre de failles graves ciblées par des cybercriminels sur plusieurs grandes plateformes. Les récentes attaques par exécution de code à distance (RCE) et les autres exploitations de vulnérabilités critiques ont mis en évidence les difficultés persistantes liées à la gestion des correctifs et des vulnérabilités.

Les attaques ont ciblé Progress Telerik Report Servers ainsi que des failles de PHP permettant l’exécution de code à distance sous Windows. Des menaces telles que le passage de DarkGate à AutoHotkey, l’exploitation d’Apache RocketMQ par le botnet Muhstik et le ciblage des applications ThinkPHP par des pirates chinois ont également souligné l’importance d’une sécurité proactive. Corrigez, mettez à niveau et sécurisez rapidement vos systèmes afin de préserver leur résilience face à ces menaces croissantes.

3 juin 2024

Une chaîne d’exploitation permet l’exécution de code à distance dans Progress Telerik Report Servers

Type de vulnérabilité : Exécution de code à distance en chaîne.

Le problème : Une preuve de concept démontre l’existence d’une vulnérabilité d’exécution de code à distance en chaîne dans Progress Telerik Report Servers. L’exploit combine un contournement de l’authentification (CVE-2024-4358) et un problème de désérialisation (CVE-2024-1800). Le contournement de l’authentification permet de créer des comptes administrateur frauduleux, tandis que la faille de désérialisation autorise l’exécution de code à distance, donnant potentiellement aux attaquants le contrôle total des serveurs concernés.

Le correctif : Pour corriger les deux problèmes, passez à la version 10.1.24.514 ou à une version ultérieure. Les administrateurs doivent également vérifier les listes d’utilisateurs afin d’identifier les comptes inconnus et s’assurer que leurs serveurs sont corrigés pour empêcher toute exploitation.

Advertisement

Cox Communications corrige une vulnérabilité dans ses modems

Type de vulnérabilité : Contournement de l’autorisation.

Le problème : Cox Communications a corrigé une faille de contournement de l’autorisation qui permettait à des attaquants distants d’utiliser des API backend pour réinitialiser les paramètres des modems et dérober des données utilisateur. Sam Curry a découvert la vulnérabilité, qui permet aux attaquants d’obtenir des autorisations équivalentes à celles du support technique du fournisseur d’accès à Internet. Les cybercriminels peuvent ainsi modifier les configurations et accéder à des informations personnelles sensibles de millions de clients de Cox, telles que les adresses MAC et les mots de passe Wi-Fi.

Le correctif : Cox Communications a supprimé les appels d’API exposés dans les six heures suivant la réception du signalement et a résolu la vulnérabilité le lendemain. L’entreprise a ensuite réalisé un audit de sécurité afin de vérifier que la faille n’avait pas été exploitée auparavant. Cox demande à ses clients de rester informés et de signaler toute activité inhabituelle afin de garantir leur sécurité.

SonicWall identifie une vulnérabilité d’exécution de code à distance dans Atlassian Confluence

Type de vulnérabilité : Exécution de code à distance.

Le problème : L’équipe de recherche de SonicWall Capture Labs a découvert une vulnérabilité critique d’exécution de code à distance (CVE-2024-21683) dans Atlassian Confluence Data Center and Server. Avec un score CVSS de 8,3, cette faille permet à des attaquants authentifiés disposant d’un accès réseau de téléverser des fichiers JavaScript malveillants et d’exécuter du code arbitraire. Le rôle critique de Confluence dans la gestion des connaissances au sein des entreprises rend cette vulnérabilité particulièrement préoccupante.

Le correctif : SonicWall a développé les signatures IPS 4437 et 4438 afin d’identifier et d’empêcher les exploitations. Les utilisateurs doivent mettre à niveau Confluence vers sa version la plus récente pour corriger CVE-2024-21683. Compte tenu de l’utilisation généralisée de Confluence en entreprise, appliquez rapidement les correctifs pour prévenir d’éventuelles attaques.

Advertisement

Découvrez notre guide consacré aux techniques de gestion automatisée des correctifs, au fonctionnement du processus et aux outils essentiels que vous pouvez utiliser.

4 juin 2024

Zyxel Networks publie une mise à jour d’urgence pour corriger des vulnérabilités critiques dans ses NAS

Type de vulnérabilité : Injection de commandes et exécution de code à distance.

Le problème : Zyxel Networks a publié une mise à niveau d’urgence pour corriger trois vulnérabilités graves affectant d’anciens appareils NAS en fin de vie (NAS326, NAS542). Ces vulnérabilités permettent à des attaquants non authentifiés d’effectuer des injections de commandes et une exécution de code à distance. Timothy Hjort a découvert ces vulnérabilités, qui permettent d’exécuter des commandes du système d’exploitation et de téléverser des fichiers malveillants, compromettant ainsi la sécurité des appareils concernés.

Le correctif : Zyxel a publié les correctifs de firmware 5.21(AAZF.17)C0 pour le NAS326 et 5.21(ABAG.14)C0 pour le NAS542 afin de corriger les problèmes graves CVE-2024-29972, CVE-2024-29973 et CVE-2024-29974. Les utilisateurs doivent appliquer immédiatement ces mises à jour pour protéger leurs appareils. Malgré le statut de produits en fin de vie, Zyxel a publié ces mises à jour afin d’atténuer la gravité des vulnérabilités.

La CISA ajoute une vulnérabilité d’Oracle à sa liste en raison d’attaques actives

Type de vulnérabilité : Injection de commandes du système d’exploitation.

Le problème : La Cybersecurity and Infrastructure Security Agency (CISA) a découvert une vulnérabilité d’injection de commandes du système d’exploitation, activement exploitée dans Oracle WebLogic Server (CVE-2017-3506). Avec un score CVSS de 7,4, ce problème permet aux attaquants d’obtenir un accès non autorisé aux serveurs et d’en prendre le contrôle en envoyant des requêtes HTTP conçues pour contenir des documents XML.

Le groupe 8220, un groupe de cryptojacking basé en Chine, a exploité cette vulnérabilité pour prendre le contrôle de serveurs non corrigés et mener des opérations de minage de cryptomonnaies. Il a utilisé des techniques discrètes, notamment l’encodage hexadécimal et le protocole HTTP via le port 443.

Le correctif : Pour prévenir les risques, les agences fédérales et les entreprises qui utilisent Oracle WebLogic Server doivent appliquer les correctifs les plus récents avant le 24 juin 2024. Cela implique de mettre à jour WebLogic vers ses versions les plus récentes. Consultez les avis de sécurité d’Oracle pour vous protéger contre les menaces potentielles et préserver la sécurité du réseau.

Advertisement

5 juin 2024

DarkGate passe à AutoHotkey pour diffuser ses logiciels malveillants plus discrètement

Type de vulnérabilité : Mécanisme de diffusion de logiciels malveillants.

Le problème : L’opération de malware-as-a-service (MaaS) DarkGate, connue pour les puissantes capacités de son cheval de Troie d’accès à distance (RAT), est passée des scripts AutoIt à AutoHotkey dans la version 6. Cette mise à jour, observée depuis mars 2024, améliore les techniques d’évasion du logiciel malveillant et complique sa détection.

Développé par RastaFarEye et actif depuis 2018, DarkGate exploite des failles de sécurité dans Microsoft Excel et les pièces jointes HTML pour contourner les défenses et diffuser des charges malveillantes, en ciblant principalement les secteurs de la santé, des télécommunications et de la finance dans le monde entier.

Le correctif : Améliorez le filtrage des e-mails afin de détecter et de bloquer les pièces jointes malveillantes, et adoptez des solutions robustes de sécurité des terminaux. Mettez régulièrement à jour les logiciels antimalware et sensibilisez votre personnel aux dangers de l’hameçonnage. Surveillez le trafic réseau pour détecter toute activité suspecte et utilisez l’authentification multifacteur afin de protéger votre organisation contre les opérations avancées de diffusion de logiciels malveillants.

6 juin 2024

Le botnet Muhstik exploite une faille critique d’Apache RocketMQ pour mener des attaques par exécution de code à distance

Type de vulnérabilité : Exécution de code à distance.

Le problème : Le botnet Muhstik a exploité une faille grave d’exécution de code à distance dans Apache RocketMQ (CVE-2023-33246) pour attaquer des systèmes Linux et des appareils IoT à des fins de DDoS et de cryptominage. L’attaque commence par l’exécution, depuis une adresse IP distante, d’un script shell qui télécharge le binaire du logiciel malveillant Muhstik (« pty3 »). Le malware est ensuite copié dans plusieurs répertoires et des fichiers système sont modifiés afin d’assurer sa persistance. Plus de 5 000 instances d’Apache RocketMQ restent vulnérables.

Le correctif : Pour réduire le risque d’exploitation, mettez immédiatement à jour Apache RocketMQ vers la version la plus récente. Protégez les serveurs MS-SQL contre les attaques par force brute en utilisant des mots de passe robustes et fréquemment renouvelés, et en installant les derniers correctifs de sécurité. Mettez en place des mesures de sécurité solides et une surveillance continue pour lutter contre le botnet Muhstik et les attaques associées.

Advertisement

Des cybercriminels exploitent des vulnérabilités de ThinkPHP pour déployer Dama

Type de vulnérabilité : Exécution de code à distance.

Le problème : Des cybercriminels chinois ont ciblé des applications ThinkPHP vulnérables à CVE-2018-20062 et CVE-2019-9082 et y ont installé Dama, un web shell persistant. En exploitant ces vulnérabilités, qui permettent l’exécution de code à distance, les attaquants peuvent compromettre les systèmes de gestion de contenu (CMS) sous-jacents des terminaux infiltrés.

Le web shell Dama offre des fonctionnalités avancées de navigation dans le système, de téléversement de fichiers, d’élévation de privilèges et d’analyse du réseau. Il transforme ainsi les systèmes compromis en nœuds du réseau des attaquants.

Le correctif : Compte tenu de l’ampleur du ciblage de cette campagne, les entreprises doivent rester vigilantes et mettre en place des mesures de sécurité proactives pour se protéger contre les attaques opportunistes. Pour réduire le risque d’exploitation, mettez à jour ThinkPHP vers la version 8.0. Pour prévenir de futures attaques, appliquez des procédures de gestion des vulnérabilités et mettez régulièrement les logiciels à jour.

7 juin 2024

Une nouvelle faille de PHP permet l’exécution de code à distance sous Windows

Type de vulnérabilité : Injection d’arguments CGI.

Le problème : Une grave faille de sécurité de PHP affecte toutes les versions déployées sous Windows et permet l’exécution de code à distance par injection d’arguments CGI. Cette vulnérabilité (CVE-2024-4577) exploite une fonctionnalité de conversion d’encodage de Windows pour contourner les protections de CVE-2012-1823.

Les attaquants peuvent exécuter du code arbitraire sur des serveurs PHP en modifiant certaines séquences de caractères. DEVCORE a signalé que les installations XAMPP configurées pour utiliser le chinois traditionnel, le chinois simplifié ou le japonais sont particulièrement vulnérables.

Le correctif : PHP a publié des mises à jour (versions 8.3.8, 8.2.20 et 8.1.29) afin de corriger la vulnérabilité. Les administrateurs doivent rapidement mettre à niveau les installations PHP et envisager de remplacer PHP CGI, obsolète, par des options plus sécurisées telles que Mod-PHP, FastCGI ou PHP-FPM. Des tentatives d’exploitation ayant déjà été détectées, vous devez appliquer ces mises à jour immédiatement.

Advertisement

À lire ensuite :

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.