Récapitulatif des vulnérabilités du 22/07/24 – Le problème de CrowdStrike n’est que l’un d’entre eux

La mise à jour défaillante du capteur CrowdStrike qui a touché les systèmes Windows a peut-être exposé ces ordinateurs, mais il ne s’agit que d’une vulnérabilité potentielle parmi d’autres au cours d’une semaine riche en événements. SolarWinds a récemment corrigé 13 vulnérabilités, et Ivanti a corrigé une nouvelle faille dans son produit Endpoint Manager. La CISA exige des agences fédérales qu’elles corrigent leurs instances de GeoServer […]

Écrit par
Jenna Phipps
Jenna Phipps
Jul 22, 2024
8 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La mise à jour défaillante du capteur CrowdStrike qui a touché les systèmes Windows a peut-être exposé ces ordinateurs, mais il ne s’agit que d’une vulnérabilité potentielle parmi d’autres au cours d’une semaine riche en événements. SolarWinds a récemment corrigé 13 vulnérabilités, et Ivanti a corrigé une nouvelle faille dans son produit Endpoint Manager. La CISA exige des agences fédérales qu’elles corrigent leurs instances de GeoServer avant le 5 août, et Wiz a récemment signalé une vulnérabilité majeure touchant l’entraînement des modèles d’IA.

Mettez régulièrement à jour votre matériel et vos logiciels vers les versions approuvées les plus récentes. Veillez également à ce que votre équipe de sécurité dispose d’un calendrier régulier de surveillance de l’actualité du secteur et des vulnérabilités. Cela vous permet de suivre les mises à jour avant que les acteurs malveillants aient beaucoup de temps pour exploiter les failles potentielles de votre infrastructure.

1er juillet 2024

La vulnérabilité de début juillet dans Splunk Enterprise doit être corrigée immédiatement

Type de vulnérabilité : Traversée de chemin. 

Le problème : Une vulnérabilité de l’application Enterprise de Splunk permet à un attaquant d’effectuer une traversée de chemin sur le point de terminaison /modules/messaging/ dans les installations Windows de Splunk Enterprise. La vulnérabilité touche les versions de l’application antérieures à 9.2.2, 9.1.5 et 9.0.10. Splunk a publié l’avis concernant la vulnérabilité au début du mois de juillet, mais elle attire désormais davantage l’attention.

Selon l’avis de sécurité, « La vulnérabilité existe parce que la fonction Python os.path.join supprime la lettre de lecteur des éléments de chemin si le lecteur indiqué dans l’élément correspond à celui du chemin construit. » 

La vulnérabilité ne devrait pas affecter Splunk Enterprise sur les systèmes d’exploitation autres que Windows, comme Linux. Une preuve de concept est disponible sur GitHub.

La correction : Splunk fournit le tableau suivant pour les versions corrigées. Toute version ultérieure à 9.2.2, 9.1.5 et 9.0.10 fonctionne également.

Advertisement

Chart showing fix versions for Splunk Enterprise.

15 juillet 2024

La CISA exige des correctifs pour la vulnérabilité RCE de GeoServer

Type de vulnérabilité : Exécution de code à distance.

Le problème : GeoServer, un serveur open source destiné au partage et au traitement de données géospatiales, présente une vulnérabilité critique dans l’API de sa bibliothèque GeoTools. Lorsqu’elle est exploitée, la faille permet à des utilisateurs non authentifiés d’exécuter du code à distance. Selon l’avis concernant la vulnérabilité :

« L’API de la bibliothèque GeoTools appelée par GeoServer évalue les noms de propriétés et d’attributs des types d’entités d’une manière qui les transmet de façon non sécurisée à la bibliothèque commons-jxpath, laquelle peut exécuter du code arbitraire lors de l’évaluation d’expressions XPath. Cette évaluation XPath est censée être utilisée uniquement par les types d’entités complexes… mais elle est aussi appliquée par erreur aux types d’entités simples, ce qui rend cette vulnérabilité applicable à TOUTES les instances de GeoServer. »

La Cybersecurity and Infrastructure Security Agency (CISA) a averti les utilisateurs de cette vulnérabilité et exige désormais que les agences fédérales appliquent les correctifs avant le 5 août. Elle est actuellement suivie sous l’identifiant CVE-2024-36401.

La correction : Mettez à jour votre instance de GeoServer vers la version 2.23.6, 2.24.4 ou 2.25.2, qui contiennent un correctif pour ce problème.

Si votre entreprise a besoin d’une analyse régulière et dédiée des vulnérabilités, consultez ensuite notre guide des meilleurs scanners.

16 juillet 2024

Ivanti corrige un autre problème d’EPMType de vulnérabilité :

Injection SQL.Le problème : Ivanti a récemment publié un avis de sécurité

concernant une vulnérabilité d’injection SQL dans Ivanti Endpoint Manager 2024 flat. Si elle est exploitée, la vulnérabilité permet à un acteur malveillant présent sur le même réseau qu’Endpoint Manager d’exécuter arbitrairement du code sans être correctement authentifié. 

La vulnérabilité est suivie sous l’identifiant CVE-2024-37381 et présente un niveau de gravité de 8,4. La correction : Ivanti fournit dans l’avis de sécurité

  • des instructions pour télécharger un correctif à chaud pour EPM 2024 flat : 
  • Téléchargez les fichiers zip Security Hot Patch indiqués par les liens.
  • Vérifiez que les deux fichiers DLL ne sont pas bloqués.
  • Remplacez les DLL du Core Server par celles du correctif à chaud dans les emplacements indiqués.
  • Si vous utilisez le script PowerShell, insérez le dossier hotpatch dans le répertoire C:\Program Files\LANDesk\ManagementSuite\. Utilisez PowerShell en tant qu’administrateur et exécutez JulyEPM2024HotPatch.ps1.
Advertisement

Redémarrez le Core Server ou fermez la console EPM et exécutez IISRESET afin que les nouvelles DLL soient correctement chargées.

17 juillet 2024

L’ampleur totale de la vulnérabilité critique de Cisco reste inconnueType de vulnérabilité :

Forme de contournement de l’authentification. Le problème :

Cisco Smart Software Manager On-Prem (SSM On-Prem) présente une vulnérabilité critique dans son mécanisme d’authentification. Elle résulte d’une procédure défectueuse de mise en œuvre du changement de mot de passe. Si un appareil est affecté par la vulnérabilité, un attaquant peut lui envoyer des requêtes HTTP spécialement conçues.

Lorsqu’elle est exploitée avec succès, la vulnérabilité permet à l’attaquant d’utiliser des privilèges compromis pour accéder à l’interface utilisateur ou à l’API de la cible. Il peut ensuite modifier les mots de passe d’autres utilisateurs, y compris d’éventuels identifiants administrateur. Les experts ignorent ce qui pourrait se produire au sein du réseau Cisco une fois cette opération effectuée par un attaquant, et Cisco n’a pas encore apporté de précisions à ce sujet dans un bulletin de sécurité.La vulnérabilité est suivie sous l’identifiant CVE-2024-20419

et présente un score CVSS de 10, le score le plus élevé qu’une vulnérabilité puisse recevoir.La correction : Cette vulnérabilité touche les versions 8-202206 et antérieures de Cisco SSM. La première version corrigée du logiciel est la 8-202212 ; effectuez la mise à niveau vers cette version de Cisco SSM dès que possible. Cisco poursuit la publication de versions corrigées dans le bulletin de sécurité

consacré à cette vulnérabilité.

SolarWinds corrige 13 problèmes dans Access Rights ManagerType de vulnérabilité :

Plusieurs, dont l’exécution de code à distance. Le problème : a corrigé 13 vulnérabilités

dans son logiciel Access Rights Manager, un outil de provisionnement des utilisateurs et de gestion des accès pour Active Directory et Azure AD. Il s’agit notamment de vulnérabilités d’injection de commandes à distance, d’exécution de code à distance, de traversée de chemin et de divulgation d’informations. Sur les 13 vulnérabilités, huit sont critiques et présentent un score CVSS de 9,6. Chacune fait l’objet d’un avis distinct de SolarWinds. 

Ensemble, ces vulnérabilités permettent à des attaquants d’utiliser des privilèges SYSTEM, d’exfiltrer des données et de lire ou supprimer arbitrairement des fichiers sans authentification.

La Zero Day Initiative de Trend Micro est partenaire de SolarWinds et l’a aidée à identifier les vulnérabilités.La correction :

Advertisement

Téléchargez la version corrigée du logiciel, Access Rights Manager 2024.3, afin d’empêcher toute exploitation.

Le rapport de Wiz révèle des faiblesses dans SAP AI CoreType de vulnérabilité :

Exécution de code arbitraire à l’aide de modèles d’entraînement d’IA. Le problème : Un rapport du spécialiste de la sécurité Wiz

traite des problèmes d’isolation au sein des plateformes d’IA, en particulier SAP AI Core. Selon Wiz, AI Core facilite les intégrations avec d’autres services cloud, comme HANA, afin d’accéder aux données des clients à l’aide de clés d’accès cloud. Les travaux des chercheurs ont révélé qu’ils pouvaient se déplacer latéralement et accéder à des fichiers clients privés ainsi qu’à des identifiants de comptes cloud en utilisant les procédures légitimes d’entraînement de l’IA de SAP.

Les chercheurs ont également réussi à utiliser des privilèges d’administrateur de cluster sur le cluster Kubernetes de SAP AI Core.La correction :

Wiz a signalé les vulnérabilités à SAP, qui les a corrigées. Wiz précise également qu’aucune donnée client n’a été compromise. Comme l’entraînement des modèles d’IA implique naturellement l’exécution de code arbitraire, les vulnérabilités sont souvent intégrées au processus d’entraînement de l’IA. Selon Wiz, une correction à long terme consisterait à mettre en place des garde-fous plus stricts pour ce processus et à améliorer le bac à sable ainsi que l’isolation.

19 juillet 2024

La mise à jour défaillante de CrowdStrike ouvre une brèche aux piratesType de vulnérabilité :

Possibilité générale d’exploitation lorsque les systèmes Windows sont hors service.Le problème :

Bien qu’il ne s’agisse pas d’un type précis de vulnérabilité ou d’un problème logiciel spécifique, l’échec de la mise à jour de Falcon Sensor de CrowdStrike vendredi dernier a créé la possibilité d’attaquer les systèmes Windows alors qu’ils étaient vulnérables. La tentative de mise à jour de Falcon Sensor a provoqué une boucle de mise à jour sans fin et le « blue screen of death », entraînant le plantage de systèmes Windows dans le monde entier.

CrowdStrike a déclaré que le problème n’était pas une cyberattaque. Son PDG, George Kurtz, a d’abord publié sur LinkedIn un message sur la nature de l’événement — affirmant qu’il ne s’agissait pas d’un incident de sécurité — et a fait face à de nombreuses réactions négatives pour cette déclaration. Même si le problème était dû à une erreur logicielle et non à une attaque, il a créé un incident de sécurité susceptible d’affaiblir les défenses des systèmes Windows.La correction : CrowdStrike a isolé l’incident et s’est efforcé de le corriger. L’entreprise a publié une vidéo

Advertisement

destinée aux utilisateurs distants afin qu’ils puissent réparer eux-mêmes leur ordinateur portable Windows si l’appareil rencontre toujours des problèmes liés au blue screen of death. 

22 juillet 2024

La plateforme open source BOINC usurpée par des acteurs malveillantsType de vulnérabilité :

Charges utiles malveillantes. Le problème : Le fournisseur de services de sécurité gérés Huntress a récemment publié un rapport

sur le comportement du logiciel malveillant SocGholish. SocGholish distribue désormais des charges utiles AsyncRAT et Berkeley Open Infrastructure Network Computing Client (BOINC) à ses victimes.

BOINC est une plateforme open source destinée au calcul bénévole. « L’objectif est d’utiliser des ressources informatiques “offertes” pour contribuer aux travaux de divers projets scientifiques légitimes », ont déclaré les chercheurs de Huntress. Les installations malveillantes de BOINC semblent pouvoir être redirigées vers un serveur BOINC légitime, qui correspond en réalité à une autre adresse. Huntress indique ne pas avoir encore observé les hôtes infectés exécuter des activités malveillantes.

Cette vulnérabilité ne réside pas dans BOINC ; il s’agit plutôt d’un type de logiciel malveillant qui installe des versions malveillantes de BOINC. Il s’agit moins d’une vulnérabilité logicielle classique que d’une méthode permettant à des acteurs malveillants de distribuer des charges utiles malveillantes au moyen de logiciels open source.La correction :

Chart showing indicators of compromise and file indicators.

Chart showing indicators of compromise and file indicators.

Huntress fournit les indicateurs de compromission et les indicateurs de fichiers suivants :

Même si les entreprises utilisent rarement BOINC, surveillez toute tentative d’installation de ce logiciel, qui pourrait indiquer une attaque, selon Huntress.À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.