Récapitulatif des vulnérabilités du 23/09/2024 – l’exécution de code à distance vole la vedette

Cette semaine, les vulnérabilités de Veeam, d’Arc et de VMware, ainsi qu’une nouvelle faille d’Ivanti, figuraient parmi celles à surveiller et à corriger.

Écrit par
Jenna Phipps
Jenna Phipps
Sep 23, 2024
8 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Notre récapitulatif de sécurité de la semaine couvre des failles de Veeam et de ServiceNow, ainsi qu’une vulnérabilité au sein du navigateur web Arc. Nous avons également obtenu davantage d’informations sur des vulnérabilités connexes de macOS corrigées en 2022 et 2023. Et les problèmes d’Ivanti continuent malheureusement d’affluer, cette fois dans son produit Cloud Service Appliance.…edits an existing translation.

Cette semaine, l’exécution de code à distance (RCE) tient le rôle principal — un rôle dont nous nous serions bien passés — avec de multiples occasions pour les acteurs malveillants d’exécuter du code. Comme toujours, veillez à installer dès que possible les mises à jour et correctifs de sécurité de tous vos fournisseurs. Le danger des bulletins de sécurité et des preuves de concept réside dans la rapidité avec laquelle un acteur malveillant peut les exploiter.

12 septembre 2024

Un chercheur apporte des précisions sur une ancienne vulnérabilité de macOS

Type de vulnérabilité : Écriture arbitraire de fichiers et potentielle exécution de code à distance.

Le problème : Le chercheur en sécurité Mikko Kenttala a récemment signalé une faille de type RCE sans clic dans macOS, qui n’avait pas fait beaucoup parler d’elle lors de sa découverte. Selon Kenttala, un attaquant pouvait envoyer des pièces jointes malveillantes via des invitations de calendrier aux victimes, les noms de fichiers des pièces jointes n’étant pas nettoyés.

« L’attaquant peut exploiter cette faille pour mener une attaque réussie par traversée de répertoires en définissant un chemin arbitraire vers un fichier dans la section ATTACH avec : « FILENAME=../../../PoC.txt », a déclaré Kenttala. « Le fichier sera ainsi ajouté à ~/Library/Calendar/PoC.txt au lieu de ~/Library/Calendar/[CalendarID]/Attachments/[eventid]/. »

Il s’agit d’une vulnérabilité permettant l’écriture arbitraire de fichiers. Kenttala a également découvert que la vulnérabilité pouvait être exploitée pour exécuter du code à distance grâce à la fonctionnalité Ouvrir un fichier de Calendrier macOS. Si un attaquant utilise cette chaîne d’exploitation avec succès, il pourrait compromettre d’autres applications macOS, et pas seulement Calendrier. Kenttala a constaté qu’il pouvait voler les photos iCloud des utilisateurs en leur envoyant des invitations de calendrier malveillantes — sans aucune interaction de l’utilisateur.

Advertisement

Le rapport publié par Kenttala il y a quelques semaines met à jour la chronologie de ces problèmes et précise qu’aucune prime n’a encore été versée pour la vulnérabilité d’origine.

Le correctif : Les deux vulnérabilités, CVE-2022–46723 et CVE-2023–40434, ont été corrigées par Apple les années précédentes. macOS Monterey 12.6.1 et Ventura 13 corrigent la vulnérabilité d’origine. macOS Ventura 13.3 corrige le problème d’exécution de code.

Si votre entreprise doit automatiser le suivi des vulnérabilités, consultez notre sélection des meilleurs outils d’analyse des vulnérabilités pour les organisations.

17 septembre 2024

Des erreurs de configuration de ServiceNow exposent plus de 1 000 bases de connaissances

Type de vulnérabilité : Contrôles d’accès mal configurés.

Le problème : Une étude menée par Aaron Costello, responsable de la recherche en sécurité des solutions SaaS chez AppOmni, a révélé une exposition de données sur plus d’un millier d’instances de bases de connaissances hébergées par ServiceNow. Costello étudiait la plateforme afin de découvrir d’éventuels vecteurs d’exfiltration de données, et ses recherches ont abouti à de nouvelles avancées en matière de sécurité pour la solution de ServiceNow. Elles ont toutefois également mis au jour un historique de données exposées.

Costello a constaté que les entreprises disposant de plusieurs instances de ServiceNow en avaient souvent au moins une dont les contrôles d’accès étaient mal configurés. ServiceNow a développé un mécanisme de sécurité majeur pour protéger les bases de connaissances hébergées, mais celui-ci n’est pas activé par défaut sur toutes les instances plus anciennes de la solution.

« La principale barrière de protection, une propriété de sécurité qui refuse par défaut l’accès aux bases de connaissances dépourvues de critères utilisateur, est activée par défaut sur les instances créées depuis la version Orlando », a déclaré Costello. « La plupart des instances d’entreprise existent depuis bien plus longtemps, et conservent donc la valeur auparavant non sécurisée “autoriser l’accès public par défaut”. » Il a cité plusieurs autres raisons expliquant la persistance de cette exposition, notamment la présence de plusieurs critères autorisant l’accès à des utilisateurs non authentifiés.

Costello a également fourni une preuve de concept de la vulnérabilité. 

Le correctif : Vérifiez les configurations des contrôles d’accès sur chaque instance de ServiceNow et assurez-vous qu’elles sont correctement définies. Costello fournit un tableau à l’intention des utilisateurs de ServiceNow qui souhaitent, selon ses termes, mettre en place des barrières de protection supplémentaires pour la solution.

Advertisement

19 septembre 2024

Le Cloud Service Appliance d’Ivanti victime de problèmes

Type de vulnérabilité : Accès non authentifié à l’appliance.

Le problème : Selon le fournisseur, la version 4.6 de l’Ivanti Cloud Service Appliance a été exploitée. La faille « permettrait à des attaquants distants non authentifiés d’accéder à des fonctionnalités restreintes », indique le bulletin de sécurité, sans toutefois préciser quelles fonctions restreintes pourraient être concernées.

Ivanti ne s’en est pas rendu compte à l’époque, mais la vulnérabilité avait été corrigée dans le correctif 519 du fournisseur, publié début septembre. Peu après, Ivanti a découvert la faille en enquêtant sur une autre vulnérabilité récemment divulguée. La faille est suivie sous l’identifiant CVE-2024-8963 et affiche un niveau de gravité de 9,4 sur 10.

Ivanti a également indiqué que si la vulnérabilité était exploitée conjointement avec CVE-2024-8190, un acteur malveillant pourrait contourner les exigences d’authentification administrative et exécuter des commandes sur Cloud Service Appliance.

Ivanti CSA 4.6 et toutes les versions antérieures sont des produits en fin de vie et ne seront donc pas corrigés — la seule version logicielle corrigée et prise en charge est CSA 5.0.

La Cybersecurity and Infrastructure Security Agency (CISA) a inscrit la vulnérabilité dans son catalogue des vulnérabilités connues et exploitées, et fixé au 10 octobre la date limite pour que toutes les agences fédérales la corrigent.

Le correctif : Mettez à niveau toutes les instances de Cloud Service Appliance vers la version 5.0.

La solution Veeam destinée aux entreprises vulnérable à une RCE

Type de vulnérabilité : Exécution de code à distance non authentifiée.

Le problème : Une vulnérabilité critique de type RCE affecte les instances du produit Backup and Replication de Veeam exécutant la version 12.1.2.172 ou une version antérieure. Florian Hauser, de Code White Gmbh, a découvert et signalé la vulnérabilité. La faille permet à des acteurs malveillants d’exécuter du code à distance sur la solution de sauvegarde d’entreprise. Elle est suivie sous l’identifiant CVE-2024-40711, mentionné brièvement dans notre récapitulatif des vulnérabilités du 9 septembre.

Advertisement

Selon les chercheurs de Watchtower Labs, la vulnérabilité est plus complexe qu’elle ne le paraissait au départ — et potentiellement plus dangereuse que ce que Veeam avait initialement révélé. La dernière version de Veeam, qui corrigeait le bogue, corrigeait également plusieurs autres CVE, ce qui a compliqué la tâche des chercheurs pour déterminer lesquelles étaient associées à CVE-2024-40711.

Ils ont finalement découvert que la version 12.1.0.2131 contenait initialement le problème de RCE non authentifiée et que la version mise en œuvre pour le corriger, 12.1.2.172, avait transformé la faille en vulnérabilité nécessitant une authentification. La version 12.2.0.334 du logiciel Veeam a mis en œuvre le véritable correctif : techniquement, Veeam a donc corrigé le problème à deux reprises avant sa résolution.

Le correctif : Mettez à niveau toutes les instances de Veeam Backup and Replication vers la version 12.2.0.334.

Une vulnérabilité d’ASF de Microchip pourrait permettre une RCE

Type de vulnérabilité : Débordement de pile.

Le problème : L’Advanced Software Framework (ASF) de Microchip présente une vulnérabilité de débordement de pile dans son implémentation des serveurs tinydhcp. Cette implémentation ne valide pas correctement les entrées, ce qui entraîne le problème de débordement de pile. Selon le Software Engineering Institute de Carnegie Mellon et son CERT Coordination Center, Microchip ne prend plus en charge le logiciel. Cela signifie qu’aucun correctif officiel ni aucune mise à jour ne sont disponibles.

La faille est suivie sous l’identifiant CVE-2024-7490 et pourrait permettre une exécution de code à distance si elle était exploitée. Elle pourrait potentiellement affecter les appareils IoT dans lesquels les puces sont installées.

Le correctif : L’Institut ne connaît aucune solution à cette vulnérabilité, si ce n’est d’utiliser un service différent de tinydhcp.

20 septembre 2024

Deux failles corrigées dans les produits VMware

Type de vulnérabilité : Débordement de tas et élévation de privilèges.

Le problème : Deux vulnérabilités affectant VMware vCenter Server ont été signalées au fournisseur et touchent également VMware Cloud Foundation. La première faille, une vulnérabilité de débordement de tas, est suivie sous l’identifiant CVE-2024-38812 et affiche un niveau de gravité critique de 9,8. 

« Un acteur malveillant disposant d’un accès réseau à vCenter Server peut déclencher cette vulnérabilité en envoyant un paquet réseau spécialement conçu, ce qui pourrait entraîner une exécution de code à distance », indique le bulletin de sécurité.

La seconde, une vulnérabilité d’élévation de privilèges, est suivie sous l’identifiant CVE-2024-38813 et affiche un score de base de 7,5. Selon VMware, un acteur malveillant disposant d’un accès réseau à vCenter Server pourrait envoyer un paquet réseau spécifique lui permettant d’élever ses privilèges jusqu’au niveau root. 

Advertisement

Le correctif : Installez les mises à jour indiquées dans la colonne Version corrigée de l’avis de VMware, qui résolvent les deux failles. 

21 septembre 2024

La vulnérabilité du navigateur Arc a été corrigée en août

Type de vulnérabilité : Charges utiles malveillantes ajoutées à des pages web personnalisables.

Le problème : Le navigateur web Arc, qui permet à ses utilisateurs de personnaliser l’affichage des sites web selon leurs préférences, a récemment été confronté à une menace de sécurité visant cette fonctionnalité de personnalisation, appelée « Boosts ».

The Browser Company, qui a créé Arc, utilise le backend de base de données de Firebase pour prendre en charge les Boosts et permettre aux utilisateurs de synchroniser leurs personnalisations de sites web entre leurs appareils. Pour cela, le navigateur s’appuie sur l’identifiant du créateur. Selon Engadget, un acteur malveillant aurait pu créer un nouveau Boost avec un identifiant légitime, y compris des Boosts contenant des charges utiles malveillantes. Au bout du compte, la victime, qui ne se doutait de rien, aurait pu télécharger un logiciel malveillant en se rendant simplement sur ce site web.

Un chercheur en sécurité connu sous le nom de xyzeva a signalé cette vulnérabilité à The Browser Company fin août, et le fournisseur l’aurait corrigée le 26 août avant qu’elle ne soit exploitée.

Le correctif : Mettez à jour votre instance d’Arc vers la dernière version.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.