La semaine dernière, l’actualité des vulnérabilités a mis en évidence des failles majeures dans différents secteurs, appelant à appliquer rapidement les correctifs. La majorité des incidents impliquait des acteurs malveillants exploitant des vulnérabilités dans plusieurs logiciels et systèmes.
Les problèmes de sécurité de Gogs permettaient l’exécution de commandes et la suppression de fichiers. Microsoft a corrigé 143 vulnérabilités. OpenSSH et PHP étaient exposés à une faille d’exécution de code à distance (RCE), tandis que les protocoles RADIUS devenaient vulnérables aux attaques de type MitM. GitLab a révélé une faille dans ses pipelines et Veeam a corrigé des failles exploitées lors d’attaques de rançongiciel en cours. Palo Alto a corrigé une faille permettant la prise de contrôle d’un compte administrateur. La CISA et le FBI ont alerté sur les menaces d’injection de commandes système, tandis que Censys a signalé une vulnérabilité majeure d’Exim.
Pour réduire les risques liés à ces vulnérabilités, les utilisateurs concernés doivent appliquer les correctifs, mettre à niveau leurs logiciels et renforcer leurs mesures de sécurité dès que possible.
8 juillet 2024
Quatre failles non corrigées découvertes dans Gogs
Type de vulnérabilité : multiples, notamment l’injection d’arguments et la suppression de fichiers.
Le problème : quatre problèmes de sécurité non corrigés dans Gogs, un service Git open source, permettent aux attaquants d’exploiter trois failles critiques (CVE-2024-39930, CVE-2024-39931, CVE-2024-39932 ; score CVSS : 9,9) et une vulnérabilité de gravité élevée (CVE-2024-39933 ; score CVSS : 7,7). Ces failles permettent l’exécution de commandes, la modification de code, la suppression de fichiers et l’accès à des fichiers sensibles. Leur exploitation nécessite toutefois une authentification et des configurations spécifiques.
Le correctif : Gogs n’a encore publié aucun correctif. Les utilisateurs doivent désactiver le serveur SSH intégré, désactiver l’inscription des utilisateurs et envisager d’utiliser Gitea. SonarSource a fourni un correctif non officiel, qui n’a toutefois pas été testé de manière approfondie. Maintenez toujours les systèmes à jour et réduisez l’exposition inutile des services.
Évitez les accès non autorisés en utilisant des méthodes d’authentification plus robustes pour vos systèmes, via des outils de gestion des accès. Découvrez notre analyse des solutions de gestion des identités et des accès (IAM), qui compare leurs principales fonctionnalités, leurs cas d’usage et bien plus encore.
9 juillet 2024
Microsoft publie des correctifs pour 143 failles de sécurité
Type de vulnérabilité : multiples, notamment l’exécution de code à distance (RCE) et l’élévation de privilèges.
Le problème : le Patch Tuesday de Microsoft a corrigé 143 problèmes de sécurité. Cinq ont été classés comme critiques et les autres comme importants. CVE-2024-38080 (élévation de privilèges dans Windows Hyper-V, score CVSS : 7,8) et CVE-2024-38112 (usurpation de la plateforme Windows MSHTML, score CVSS : 7,5) sont activement exploitées. Ces attaques consistent notamment à envoyer un fichier malveillant dont l’exécution par l’utilisateur est nécessaire, ainsi que des fichiers .URL qui redirigent les utilisateurs vers des sites web à risque via Internet Explorer.
Le correctif : Microsoft a publié des correctifs pour résoudre les 143 problèmes de sécurité. Pour atténuer ces vulnérabilités, appliquez immédiatement les derniers correctifs. Il est également recommandé d’éviter d’ouvrir les fichiers suspects et d’utiliser des navigateurs modernes et sûrs.
Après le Patch Tuesday, plusieurs fournisseurs ont également publié des mises à jour de sécurité pour résoudre diverses vulnérabilités :
- Adobe : a fourni des mises à niveau de sécurité pour Premiere Pro, InDesign et Bridge.
- Cisco : a corrigé une vulnérabilité d’injection de commandes dans l’interface CLI de NX-OS Software.
- Citrix : a corrigé des failles dans Windows Virtual Delivery Agent et l’application Citrix Workspace.
- Fortinet : a identifié plusieurs vulnérabilités dans FortiOS et d’autres produits.
- Mozilla : a publié Firefox 128, qui comprend plusieurs mises à jour de sécurité liées aux vulnérabilités.
- VMware : a découvert un problème d’injection HTML dans Cloud Director.
OpenSSH vulnérable à une faille d’exécution de code à distance
Type de vulnérabilité : multiples, notamment une RCE et une condition de concurrence dans la gestion des signaux.
Le problème : certaines versions de la suite réseau sécurisée OpenSSH sont vulnérables à CVE-2024-6409 (score CVSS : 7,0), une vulnérabilité d’exécution de code à distance provoquée par une condition de concurrence dans la gestion des signaux au sein du processus enfant de séparation des privilèges (privsep).
La vulnérabilité concerne les versions 8.7p1 et 8.8p1 de Red Hat Enterprise Linux 9. Le chercheur en sécurité Alexander Peslyak, également connu sous le nom de Solar Designer, a identifié la faille en examinant CVE-2024-6387, qui présente un problème similaire de condition de concurrence. En cas d’attaque, les attaquants pourraient exécuter du code à distance depuis le processus serveur SSHD non privilégié.
Le correctif : Red Hat a publié des correctifs pour les versions 8.7p1 et 8.8p1 d’OpenSSH. Pour réduire les risques, appliquez immédiatement ces mises à jour. Surveillez le comportement du réseau afin de détecter tout signe d’exploitation et limitez l’accès aux serveurs SSH aux seules adresses IP de confiance.
Des chercheurs en cybersécurité découvrent une vulnérabilité du protocole RADIUS
Type de vulnérabilité : multiples, notamment une attaque de type monster-in-the-middle (MitM) et un contournement des contrôles d’intégrité.
Le problème : des chercheurs en cybersécurité ont découvert une faille de sécurité dans le protocole d’authentification réseau RADIUS, connue sous le nom de BlastRADIUS (CVE-2024-3596, score CVSS : 9,0). Cette vulnérabilité peut être utilisée pour lancer des attaques MitM et contourner les contrôles d’intégrité.
La dépendance du protocole RADIUS à l’algorithme MD5 compromis permet aux attaquants de modifier les paquets de demande d’accès sans être détectés, autorisant ainsi l’authentification et l’accès illégitimes d’utilisateurs. Cette vulnérabilité concerne tous les clients et serveurs RADIUS conformes aux normes, exposant particulièrement les entreprises qui envoient des paquets RADIUS sur Internet.
Le correctif : Mettez à jour les serveurs RADIUS et les équipements réseau vers les versions les plus récentes. Pour protéger le trafic RADIUS, utilisez TLS ou IPSec plutôt que des méthodes d’authentification vulnérables telles que PAP, CHAP ou MS-CHAPv2. Les entreprises doivent également exiger l’utilisation de l’attribut message-authenticator afin d’améliorer la sécurité des paquets.
10 juillet 2024
Plusieurs acteurs malveillants exploitent une vulnérabilité de PHP
Type de vulnérabilité : exécution de code à distance (RCE).
Le problème : CVE-2024-4577 (score CVSS : 9,8) est une vulnérabilité grave de PHP qui permet aux attaquants d’exécuter du code malveillant sur des ordinateurs Windows configurés avec les paramètres régionaux chinois et japonais.
Cette faille, découverte en juin 2024, résulte de la conversion de caractères Unicode en ASCII, permettant aux attaquants de s’échapper de la ligne de commande et d’injecter directement des arguments dans PHP. Dans les 24 heures, des exploits ont commencé à attaquer des serveurs pièges avec des chevaux de Troie d’accès à distance, des mineurs de bitcoins et des réseaux de zombies DDoS. Parmi les malwares notables figurent Gh0st RAT, RedTail, XMRig et le botnet Muhstik.
Le correctif : mettez à niveau vos installations vers la version la plus récente afin d’éviter CVE-2024-4577. Cette mise à jour corrige le problème de conversion d’Unicode en ASCII, qui permet des vulnérabilités d’exécution de code à distance. Pour réduire les risques associés aux vulnérabilités similaires, appliquez régulièrement les correctifs et surveillez toute activité inattendue.
GitLab révèle une faille critique dans ses pipelines
Type de vulnérabilité : exécution arbitraire de pipelines.
Le problème : CVE-2024-6385 (score CVSS : 9,6) est une vulnérabilité importante qui concerne les éditions Community et Enterprise de GitLab (versions 15.8 à 17.1.2). Cette vulnérabilité permet aux attaquants de lancer des tâches de pipeline en tant que n’importe quel utilisateur, présentant des risques majeurs d’exécution de code non autorisée.
Les pipelines GitLab, essentiels aux procédures CI/CD, pourraient être exploités dans le cadre de paramètres dissimulés, entraînant de potentielles compromissions et attaques de la chaîne d’approvisionnement. GitLab est utilisé par de grandes entreprises, ce qui rend cette vulnérabilité particulièrement préoccupante.
Le correctif : GitLab a récemment publié des versions corrigées (17.1.2, 17.0.4 et 16.11.6) pour corriger CVE-2024-6385. Les administrateurs doivent effectuer rapidement la mise à niveau afin d’atténuer ces risques. Pour éviter de futures attaques, mettez régulièrement les logiciels à jour et surveillez toute activité inattendue.
11 juillet 2024
Un groupe de rançongiciel exploite une vulnérabilité de Veeam Backup & Replication
Type de vulnérabilité : exécution de code à distance.
Le problème : CVE-2023-27532 (score CVSS : 7,5) dans Veeam Backup & Replication permet aux attaquants d’exécuter des commandes arbitraires, compromettant l’intégrité des sauvegardes et autorisant les déplacements latéraux.
Des acteurs malveillants ont exploité une faiblesse du logiciel de Veeam pour créer des comptes non autorisés tels que « VeeamBkp », permettant la reconnaissance du réseau et l’exfiltration de données. Cela a entraîné la désactivation des défenses et le déploiement d’un rançongiciel, comme l’a montré l’attaque du groupe EstateRansomware contre un serveur de basculement au moyen de connexions VPN SSL FortiGate et RDP.
Le correctif : Veeam a corrigé CVE-2023-27532 grâce à ses mises à niveau qui empêchent l’utilisation abusive de xp_cmdshell et la création de comptes non autorisés. Les administrateurs doivent effectuer immédiatement la mise à niveau afin d’éviter les tentatives d’exploitation. Surveillez l’activité réseau, désactivez les services inutilisés et mettez en place des contrôles d’accès robustes.
Palo Alto corrige une faille critique d’authentification
Type de vulnérabilité : Contournement de l’authentification.
Le problème :Les vulnérabilités de Palo Alto Networks Expedition, CVE-2024-5910, et de PAN-OS, CVE-2024-3596, exposent des faiblesses critiques. CVE-2024-5910 présente un risque de prise de contrôle des comptes administrateur en raison de failles d’authentification qui compromettent des données critiques. CVE-2024-3596 permet une attaque de type « adversaire au milieu » entre les pare-feu PAN-OS et les serveurs RADIUS, avec une possible élévation des privilèges au niveau « superuser » via des paramètres CHAP ou PAP non sécurisés.
Les produits concernés incluent :
- Versions de PAN-OS antérieures à 11.1.3, 11.0.4-h4 ;
- Versions de PAN-OS antérieures à 10.2.10, 10.1.14 et 9.1.19 ;
- Prisma Access (toutes les versions).
Le correctif : Palo Alto Networks a publié la version 1.2.92 d’Expedition, qui résout le problème d’authentification. Pour atténuer les risques, effectuez la mise à niveau vers cette version ou une version ultérieure. Mettez à jour les versions de PAN-OS concernées vers les versions corrigées listées, ou sécurisez les configurations RADIUS à l’aide de CHAP/PAP encapsulé dans TLS ou d’EAP-TTLS avec PAP. Limitez l’accès réseau à Expedition et utilisez des configurations RADIUS sécurisées avec TLS pour vous protéger contre les attaques.
12 juillet 2024
La CISA et le FBI publient une alerte sur les vulnérabilités d’injection de commandes système
Type de vulnérabilité : Injection de commandes système.
Le problème : La Cybersecurity and Infrastructure Security Agency (CISA) et le Federal Bureau of Investigation (FBI) ont publié une alerte urgente signalant la persistance des vulnérabilités d’injection de commandes système. CVE-2024-20399 dans Cisco NX-OS permet à des attaquants autorisés d’exécuter des instructions arbitraires. Cette vulnérabilité est exploitée par des acteurs malveillants tels que Velvet Ant. Une validation insuffisante des entrées utilisateur est à l’origine de ces vulnérabilités, qui peuvent entraîner des prises de contrôle de systèmes, l’exécution de code et des fuites de données.
Le correctif : Pour prévenir les vulnérabilités d’injection de commandes système, la CISA et le FBI recommandent d’adopter une approche de développement logiciel sécurisée dès la conception. Appliquez des fonctions de génération de commandes plus sûres et une modélisation rigoureuse des menaces. Utilisez des bibliothèques de composants modernes, puis effectuez des revues de code exhaustives et des tests contradictoires intensifs tout au long du processus de développement.
Censys publie un avis sur une vulnérabilité de l’agent de transfert de courrier Exim
Type de vulnérabilité : Agent de transfert de courrier (MTA) et exécution de code à distance.
Le problème : Censys a récemment lancé une alerte concernant CVE-2024-39929, qui concerne les versions d’Exim jusqu’à la version 4.97.1. Cette grave vulnérabilité résulte d’une analyse incorrecte des noms de fichiers d’en-tête RFC2231 multilignes, permettant à des attaquants distants de contourner les filtres de sécurité.
Des acteurs malveillants pourraient exploiter cette faille pour déposer des pièces jointes exécutables malveillantes dans les boîtes aux lettres des destinataires, en contournant les défenses de blocage des extensions $mime_filename. Bien qu’aucune exploitation active n’ait été confirmée, plus de 1,5 million de serveurs Exim restent vulnérables dans le monde, notamment aux États-Unis, en Russie et au Canada.
Le correctif : Exim a publié un correctif pour corriger CVE-2024-39929. Les administrateurs système doivent rapidement effectuer la mise à jour vers la version la plus récente (4.98). Pour prévenir les tentatives d’exploitation, les administrateurs doivent également interdire l’accès distant aux serveurs Exim depuis Internet jusqu’à ce qu’ils aient été corrigés.
À lire ensuite :





