Récapitulatif des vulnérabilités du 19/03/2024 – Microsoft, Fortinet et autres

Découvrez les principales vulnérabilités de la semaine passée, notamment les attaques visant Microsoft, Fortinet, QNAP et d'autres entreprises, ainsi que les recommandations de remédiation.

Écrit par
Chad Kime
Chad Kime
Mar 19, 2024
8 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Comme d'habitude, Microsoft arrive en tête en volume pour le Patch Tuesday de mars, avec des correctifs pour près de 59 vulnérabilités, dont deux failles critiques. Les équipes chargées de l'application des correctifs seront peut-être très occupées par ce travail attendu, mais veillez également à traiter les vulnérabilités critiques hors calendrier qui affectent Fortinet, QNAP, Kubernetes et les extensions WordPress.

8 mars 2024

150 000 passerelles web Fortinet Secure restent exposées

Type de vulnérabilité : Exécution de code arbitraire (ACE).

Le problème : La vulnérabilité de la fonctionnalité SSL VPN de FortiOS, CVE-2024-21762, divulguée le 8 février, reste exposée aux attaques sur près de 150 000 appareils, selon le site de la ShadowServer Foundation. Jusqu'à présent, les sites de recherche tels que le site de suivi des exploits GreyNoise ne détectent pas encore de tendances d'exploitation active. La CISA a ajouté la vulnérabilité au catalogue des vulnérabilités exploitées connues il y a plus d'un mois.

Le correctif : Fortinet a conseillé aux utilisateurs de désactiver le SSL VPN jusqu'à ce que leurs déploiements FortiOS et FortiProxy puissent être mis à niveau.

Advertisement

QNAP, cible fréquente des ransomwares, divulgue 3 vulnérabilités

Type de vulnérabilité : Authentification incorrecte, vulnérabilité par injection, injection SQL (SQLi).

Le problème : QNAP a divulgué trois vulnérabilités affectant plusieurs produits : QTS, QuTS hero, QuTScloud et myQNAPcloud. La vulnérabilité critique CVE-2024-21899, avec un score CVSS de 9,8, peut permettre à des utilisateurs distants et non autorisés de compromettre le réseau. Les deux autres vulnérabilités, CVE-2024-21900 et CVE-2024-21901, n'obtiennent que des niveaux de gravité moyens, car elles nécessitent une authentification.

Dans le passé, des groupes de ransomwares, notamment Deadbolt, Checkmate et Qlocker, ont activement ciblé les vulnérabilités de QNAP. Avec la divulgation de cette vulnérabilité, ils développeront probablement de nouveaux exploits ; les équipes chargées de l'application des correctifs doivent donc agir rapidement. Tous les services et outils de gestion des correctifs ne prennent pas en charge les équipements non standard tels que les périphériques de stockage en réseau (NAS) QNAP ; vérifiez donc spécifiquement l'application du correctif à cette vulnérabilité.

Le correctif : QNAP a publié des versions corrigées de tous ses produits et recommande une mise à niveau rapide. QTS, TuTS et QuTScloud peuvent être mis à jour depuis le panneau de contrôle, mais pour myQNAPcloud, les administrateurs doivent se connecter avec un compte administrateur et rechercher myQNAPcloud dans l'App Center.

11 mars 2024

Mettez à jour dès maintenant l'extension WordPress RegistrationMagic corrigée

Type de vulnérabilité : Élévation de privilèges

Le problème : RegistrationMagic, une extension WordPress qui aide à créer des formulaires d'inscription personnalisés, à activer l'inscription des utilisateurs, à traiter les paiements et à fournir une connexion utilisateur, n'effectue pas de vérification de capacité. Cela permet à des attaquants disposant au minimum d'un accès de niveau abonné d'obtenir des privilèges d'administrateur. Un participant au programme de recherche de bogues a révélé la faille lors de l'événement Wordfence Bug Bounty Program Extravaganza le mois dernier.

Le correctif : Mettez rapidement à jour l'extension RegistrationMagic vers la version 5.3.1.0.

Advertisement

12 mars 2024

Le Patch Tuesday de Microsoft corrige 59 vulnérabilités, dont 18 permettant l'exécution de code à distance

Type de vulnérabilité : 24 élévations de privilèges, 18 exécutions de code à distance (RCE), six divulgations d'informations, six dénis de service (DoS), trois contournements de fonctionnalités de sécurité et deux vulnérabilités d'usurpation.

Le problème : Microsoft a corrigé 59 vulnérabilités, dont deux critiques et 57 importantes. Cette publication ne mentionne aucune vulnérabilité zero-day ni aucune exploitation active.

Les deux vulnérabilités critiques affectent Windows Hyper-V. CVE-2024-21407, une vulnérabilité permettant l'exécution de code à distance, et CVE-2024-21408, une vulnérabilité de déni de service, pourraient respectivement permettre à un attaquant de prendre le contrôle total du service Hyper-V ou de le faire planter. Parmi les autres vulnérabilités corrigées importantes, on trouve :

  • Azure Kubernetes Service CVE-2024-21400 : permet aux attaquants d'élever leurs privilèges et de voler des identifiants ; il s'agit de l'une des quatre failles Azure corrigées.
  • Microsoft Defender CVE-2024-20671 : permet à des attaquants ayant réussi leur attaque d'empêcher le démarrage de Microsoft Defender en exploitant cette vulnérabilité de contournement de fonctionnalité.
  • Microsoft Compressed Folder CVE-2024-26185 : s'applique uniquement à Windows 11, où des attaquants pourraient utiliser des fichiers ou des liens spécialement conçus pour modifier des dossiers compressés.
  • Open Management Infrastructure CVE-2024-21334 : entraîne une vulnérabilité d'utilisation après libération en exploitant cette RCE au moyen de requêtes spécialement conçues.
  • Windows Print Spooler CVE-2024-21433 : permet aux attaquants ayant réussi à exploiter cette vulnérabilité dont l'exploitation est jugée « plus probable » d'élever leurs privilèges et d'obtenir des privilèges SYSTEM.
  • Windows Kernel CVE-2024-26182 : permet d'obtenir des privilèges SYSTEM après une exploitation réussie ; c'est l'une des cinq vulnérabilités similaires dont l'exploitation est jugée « plus probable ».
  • Microsoft Office CVE-2024-26199 : permet à tout utilisateur, même sans privilèges d'administrateur ou privilèges élevés existants, d'élever ses privilèges et peut conduire à l'obtention de privilèges SYSTEM.

Le correctif : Procédez à l'application des correctifs aux produits Microsoft concernés. Notez que de nombreux administrateurs constatent que la mise à jour cumulative KB5035849 ne s'installe pas correctement sur Windows 10 et les systèmes Windows Server. Une installation manuelle est possible, mais la mise à jour de la pile de maintenance d'août 2021 (KB5005112) doit d'abord être installée.

Besoin d'aide pour appliquer rapidement les correctifs ? La gestion des correctifs en tant que service peut accélérer le processus d'application des correctifs.

Adobe corrige Animate, Bridge, ColdFusion, Experience Manager, Lightroom et PremierPro

Type de vulnérabilité : ACE, lecture arbitraire de fichiers système, fuite de mémoire, contournement de fonctionnalité de sécurité.

Le problème :Adobe a publié des correctifs critiques et importants pour cinq produits : Animate, Bridge, ColdFusion, Lightroom pour macOS et PremierePro. La société a également publié des mises à jour importantes et modérées pour Adobe Experience Manager.

Adobe n'a signalé aucun exploit connu concernant ces différentes vulnérabilités. Toutefois, son équipe de réponse aux incidents de sécurité recommande de donner la priorité au correctif de la vulnérabilité critique permettant la lecture arbitraire de fichiers système dans ColdFusion.

Advertisement

Le correctif : Mettez à jour les logiciels à l'aide des correctifs disponibles dans le centre de téléchargement, sur la page de téléchargement ou via le lien indiqué dans les instructions de chaque logiciel.

Cisco corrige des vulnérabilités dans IOS XR, Secure Client et SD-WAN vManage

Type de vulnérabilité : Quatre dénis de service, une injection de flux, une élévation de privilèges, trois contournements de protection et une vulnérabilité permettant l'accès non authentifié à l'API REST.

Le problème : Cisco a annoncé des correctifs pour 10 vulnérabilités (une critique, quatre élevées et cinq moyennes) affectant ses produits IOS XR Software, SD-WAN vMaange et Secure Client. La vulnérabilité critique notable, CVE-2023-20214, permet à un attaquant de contourner la validation de l'authentification de l'API REST SD-WAN vManage afin d'obtenir des autorisations de lecture et d'écriture limitées sur SD-WAN vManage.

Le correctif : Aucune des vulnérabilités critiques ou élevées, et seulement deux des vulnérabilités moyennes, ne disposent de solutions de contournement. Cisco recommande de mettre à jour les produits vers les versions corrigées.

13 mars 2024

Fortinet corrige une faille d'exécution de code à distance dans FortiClient Enterprise Management Server

Type de vulnérabilité : Injection SQL (SQLi) et exécution de code à distance (RCE).

Le problème : Une vulnérabilité d'injection SQL dans le serveur d'administration DB2 de FortiClient Enterprise Management Server permet potentiellement une exécution de code à distance avec des privilèges SYSTEM au moyen de paquets spécialement conçus. La vulnérabilité, CVE-2023-48788, obtient un score CVSS critique de 9,8, car des attaques de faible complexité peuvent exploiter des serveurs non corrigés sans interaction de l'utilisateur et permettre à l'attaquant d'exécuter du code ou des commandes non autorisés.

Le correctif : Fortinet recommande de mettre à jour FortiClientEMS et n'a publié aucune solution de contournement potentielle. Mettez à niveau les versions 7.0.1 à 7.0.10 de FortiClientEMS vers la version 7.0.11 ou ultérieure, et les versions 7.2.0 à 7.2.2 vers la version 7.2.3.

Advertisement

Les clusters Kubernetes Windows vulnérables à l'injection de commandes

Type de vulnérabilité : Attaque par injection de commandes.

Le problème : Timer Peled, chercheur en sécurité chez Akamai, a révélé une vulnérabilité de gravité élevée, CVE-2023-5528, notée 7,2 selon le score CVSS, qui ne filtre pas les entrées et permet à un attaquant de mener des attaques par injection de commandes afin d'appliquer des fichiers YAML malveillants au cluster et d'exécuter du code sur les points de terminaison du cluster. Cette vulnérabilité affecte les installations Kubernetes par défaut sur Windows sur site et dans Azure Kubernetes Service qui utilisent un plug-in de stockage intégré à l'arborescence.

Le correctif : Mettez à niveau vers Kubernetes 1.28.4 ou une version ultérieure pour corriger la faille. Pour ceux qui ne peuvent pas appliquer rapidement le correctif, le blog d'Akamai fournit une règle OPA à ajouter afin de détecter et bloquer les attaques potentielles.

Des plug-ins ChatGPT vulnérables ouvrent la voie à des prises de contrôle de comptes

Type de vulnérabilité : Validation et authentification incorrectes.

Le problème : Les chercheurs de Salt Labs étudiant les processus des plug-ins ChatGPT ont découvert trois failles différentes liées à d'importants problèmes de validation et d'authentification. Une faille permettait à un attaquant malveillant d'intercepter les requêtes des plug-ins et de remplacer des plug-ins valides par du code malveillant.

Une deuxième vulnérabilité n'effectue pas correctement l'authentification de l'utilisateur et permet une usurpation d'identité pouvant conduire à la prise de contrôle d'un compte ChatGPT. La dernière faille utilise une redirection 0Auth pour dérober les identifiants de l'utilisateur en insérant une URL malveillante entre l'utilisateur et ChatGPT.

Le correctif : Les chercheurs publient des solutions de contournement, mais ChatGPT a également corrigé les failles ; les utilisateurs doivent donc mettre à jour leurs applications afin d'obtenir le code révisé des plug-ins.

Advertisement

Des plug-ins WordPress abandonnés exposent plus de 10 000 sites

Type de vulnérabilité : Élévation de privilèges.

Le problème : Wordfence a divulgué deux vulnérabilités découvertes dans le cadre de son programme de chasse aux bugs, au sein de plug-ins WordPress abandonnés pour miniOrgange Malware Scanner et Web Application Firewall. La vulnérabilité permet à des attaquants non authentifiés de modifier le mot de passe d'un utilisateur afin de s'accorder des privilèges d'administrateur, et les plug-ins comptent plus de 10 000 installations actives.

Le correctif : Après la divulgation, miniOrange a simplement fermé définitivement les plug-ins et aucun correctif ne sera publié. Supprimez immédiatement ces plug-ins des sites WordPress.

Pour en savoir plus sur la manière dont les scanners de vulnérabilités des sites web et des applications peuvent aider proactivement les équipes de développement à détecter les problèmes.

18 mars 2024

Une vulnérabilité DDoS critique exposée dans Argo CD, outil de livraison Kubernetes

Type de vulnérabilité : Débordement de cache, gestion non sécurisée des tableaux, déni de service.

Le problème : Le spécialiste de la sécurité Kubernetes KTrust a découvert un trio de vulnérabilités dans ArgoCD, un outil de livraison continue GitOps majeur pour Kubernetes. Ces vulnérabilités permettent aux attaquants de provoquer par force brute des débordements de cache afin de contourner les mesures de sécurité, de faire planter l'application ou de provoquer une perte de données en mémoire en raison d'une gestion non sécurisée des tableaux, ainsi que de provoquer un déni de service en exploitant une modification non sécurisée des tableaux dans des environnements multithread.

Le correctif : Aucune solution de contournement n'est disponible pour ces problèmes ; toutefois, Argo CD a publié des correctifs. Mettez donc rapidement à jour le logiciel et consultez leur aperçu des mises à niveau afin d'éviter les problèmes.

À lire ensuite :

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.