Les vulnérabilités majeures touchant F5, Citrix et Chrome feront la une, avec des failles extrêmement dangereuses dans des produits populaires. Toutefois, les vulnérabilités les plus dangereuses pourraient être celles, moins connues, de Tinyproxy et des modems cellulaires Cinterion.�
Les propriétaires de petites entreprises ont tendance à adopter Tinyproxy et à recourir à des ressources informatiques à temps partiel, ce qui expose potentiellement les chaînes d’approvisionnement concernées à des risques liés aux tiers. À l’autre extrémité de la chaîne d’approvisionnement, de nombreux fournisseurs intègrent des modems cellulaires Cinterion à leurs équipements de l’Internet des objets (IoT) ou de technologie opérationnelle (OT), tels que des capteurs, des compteurs, voire des dispositifs médicaux. Combien de temps faudra-t-il pour résoudre ces problèmes de chaîne d’approvisionnement ?
L’entreprise moyenne ne sera probablement pas informée d’un problème avant d’être attaquée. Heureusement, il est possible d’éviter le stress et les coûts élevés des attaques en suivant proactivement les actifs, en restant informé et en consacrant certaines ressources à l’élimination des vulnérabilités avant qu’elles ne se transforment en catastrophes incontrôlables.
5 mai 2024
La vulnérabilité de Tinyproxy pourrait exposer plus de 50 000 hôtes
Type de vulnérabilité : Use after free.
Le problème : Les chercheurs de Cisco Talos ont publié une preuve de concept pour CVE-2023-49606 et Censys a détecté plus de 50 000 hôtes Tinyproxy potentiellement vulnérables. Tinyproxy fournit un proxy HTTP/S léger et open source, adopté par des particuliers et de petites entreprises pour des fonctionnalités de proxy de base. Des attaquants peuvent envoyer des en-têtes HTTP Connection spécialement conçus afin de provoquer une corruption de mémoire, un déni de service (DoS) et éventuellement une exécution de code à distance (RCE).
L’équipe Talos a indiqué n’avoir reçu aucune réponse des développeurs open source de Tinyproxy et avoir donc publié la preuve de concept avant la disponibilité d’un correctif pour cette vulnérabilité, qui affiche un score CVSSv3 de 9,8 sur 10. L’équipe Tinyproxy s’est plainte que les chercheurs de Talos n’avaient utilisé aucun des canaux officiels pour la contacter lorsqu’ils ont publié le correctif. Aucun exploit actif n’est connu à ce jour.
Le correctif : La prochaine version de Tinyproxy (1.11.2) intégrera le correctif de sécurité, mais celui-ci peut être récupéré sur GitHub et appliqué manuellement aux déploiements exposés à Internet et présentant un risque.
Pour coordonner le suivi et la correction des vulnérabilités, envisagez une solution de gestion des vulnérabilités.
8 mai 2024
Citrix Hypervisor 8.2 CU1 LTSR nécessite une mise à jour manuelle de PuTTY
Type de vulnérabilité : Génération déterministe de nombres cryptographiques.
Le problème : Comme indiqué dans le récapitulatif des vulnérabilités du 22 avril, PuTTY ne générait pas de nombres suffisamment aléatoires pour les clés de chiffrement. Les anciennes versions de XenCenter pour Citrix Hypervisor incluaient des versions vulnérables de PuTTY, ce qui pouvait permettre à des invités d’une machine virtuelle de déterminer les clés privées SSH des administrateurs XenCenter associés.
Le correctif : XenCenter pour les versions de Citrix Hypervisor à partir de la 8.2.7 n’inclut pas PuTTY et ne nécessite aucune action. Les propriétaires d’anciennes versions devront effectuer l’une des opérations suivantes :
- Supprimer les composants de PuTTY
- Mettre PuTTY à niveau vers la version 0.81 au minimum
- Mettre XenCenter pour Citrix Hypervisor à niveau
Vulnérabilités de prise de contrôle des appareils dans F5 BIG-IP Next Central Manager
Type de vulnérabilité : Injection OData, injection SQL (SQLi).
Le problème : F5 a corrigé son contrôleur BIG-IP Next unifié, Next Central Manager, afin de résoudre deux vulnérabilités officielles : CVE-2024-21793 et CVE-2024-26026. Les deux failles obtiennent un score CVSSv3 de 7,5 sur 10 et leur exploitation réussie peut divulguer les condensats des mots de passe des utilisateurs et des administrateurs.
Les chercheurs d’Eclypsium ont publié une preuve de concept décrivant cinq vulnérabilités, dont seulement deux se sont vu attribuer un identifiant CVE et ont été officiellement corrigées par F5. La preuve de concept démontre que des consoles de gestion non corrigées peuvent être compromises à distance. L’accès aux condensats de mots de passe obtenus lors de la compromission peut conduire à la prise de contrôle complète des consoles de gestion F5 et, par extension, des appareils F5 gérés par la console.
Le correctif : Toutes les configurations d’appareils contiennent ces vulnérabilités. F5 recommande d’installer BIG-IP Next Central Manager dans sa version 20.2.0 ou ultérieure.
Vous ne savez pas si vos systèmes restent vulnérables ? Envisagez d’effectuer un test d’intrusion sur des systèmes spécifiques.
9 mai 2024
Google corrige une vulnérabilité zero-day activement exploitée dans Chrome
Type de vulnérabilité : Use after free.
Le problème : Google a diffusé des mises à jour de Chrome pour Windows et macOS (Linux suivra prochainement) et a révélé sa cinquième vulnérabilité activement exploitée de 2024 : CVE-2024-4671. Des chercheurs anonymes ont révélé cette faille, qui affiche un score CVSSv3 de 8,8 sur 10 et pourrait entraîner une fuite de données, une exécution de code ou un plantage.
Le correctif : Chrome devrait se mettre à jour automatiquement, mais il peut être nécessaire de le fermer et de le rouvrir. Il convient d’encourager les utilisateurs à redémarrer leur navigateur et de vérifier l’installation de la dernière version en sélectionnant « Paramètres > À propos de Chrome ».
10 mai 2024
Failles des modems cellulaires Telit IoT Cinterion à l’étendue de la menace inconnue
Type de vulnérabilité : Débordement de tas, contournement de la vérification de signature numérique, exécution de code non autorisée, élévation de privilèges.
Le problème : Les fournisseurs intègrent les modems Cinterion de Telit à des appareils de l’Internet des objets (IoT), tels que des équipements industriels, des dispositifs médicaux, des capteurs de suivi de véhicules et des compteurs intelligents. La vulnérabilité la plus importante, CVE-2023-47610 obtient un score CVSSv3 de 9,8 sur 10, et les chercheurs de Kaspersky indiquent que son exploitation pourrait entraîner une exécution de code à distance et une élévation de privilèges non autorisée, permettant de prendre le contrôle de ces appareils potentiellement connectés à des infrastructures critiques.
Les autres vulnérabilités concernent une mauvaise gestion des applets Java exécutées sur les appareils IoT. Leur exploitation pourrait exposer des données confidentielles et permettre à l’appareil de servir de point d’entrée vers les réseaux connectés. Malheureusement, il n’existe aucune liste exhaustive des appareils intégrant ces modems permettant d’avertir de tous les produits vulnérables ; les entreprises doivent donc rechercher proactivement une éventuelle exposition.
Le correctif : Les propriétaires d’appareils IoT dotés de connexions cellulaires doivent vérifier la présence de modems Cinterion et de correctifs auprès des fabricants des appareils. Kaspersky recommande de désactiver les fonctionnalités de messagerie SMS non essentielles ainsi que les noms de points d’accès privés (APN), en appliquant des paramètres de sécurité stricts pour contrer la vulnérabilité la plus critique.
Les failles liées à la gestion des applets Java peuvent être atténuées en imposant strictement et rigoureusement la vérification des signatures numériques des MIDlets. Kaspersky recommande également de réaliser régulièrement des audits de sécurité et de contrôler l’accès physique aux appareils.
À lire ensuite :





