Notre récapitulatif de sécurité de la semaine couvre des failles de Veeam et de ServiceNow, ainsi qu’une vulnérabilité au sein du navigateur web Arc. Nous avons également obtenu davantage d’informations sur des vulnérabilités connexes de macOS corrigées en 2022 et 2023. Et les problèmes d’Ivanti continuent malheureusement d’affluer, cette fois dans son produit Cloud Service Appliance.…edits an existing translation.
Cette semaine, l’exécution de code à distance (RCE) tient le rôle principal — un rôle dont nous nous serions bien passés — avec de multiples occasions pour les acteurs malveillants d’exécuter du code. Comme toujours, veillez à installer dès que possible les mises à jour et correctifs de sécurité de tous vos fournisseurs. Le danger des bulletins de sécurité et des preuves de concept réside dans la rapidité avec laquelle un acteur malveillant peut les exploiter.
12 septembre 2024
Un chercheur apporte des précisions sur une ancienne vulnérabilité de macOS
Type de vulnérabilité : Écriture arbitraire de fichiers et potentielle exécution de code à distance.
Le problème : Le chercheur en sécurité Mikko Kenttala a récemment signalé une faille de type RCE sans clic dans macOS, qui n’avait pas fait beaucoup parler d’elle lors de sa découverte. Selon Kenttala, un attaquant pouvait envoyer des pièces jointes malveillantes via des invitations de calendrier aux victimes, les noms de fichiers des pièces jointes n’étant pas nettoyés.
« L’attaquant peut exploiter cette faille pour mener une attaque réussie par traversée de répertoires en définissant un chemin arbitraire vers un fichier dans la section ATTACH avec : « FILENAME=../../../PoC.txt », a déclaré Kenttala. « Le fichier sera ainsi ajouté à ~/Library/Calendar/PoC.txt au lieu de ~/Library/Calendar/[CalendarID]/Attachments/[eventid]/. »
Il s’agit d’une vulnérabilité permettant l’écriture arbitraire de fichiers. Kenttala a également découvert que la vulnérabilité pouvait être exploitée pour exécuter du code à distance grâce à la fonctionnalité Ouvrir un fichier de Calendrier macOS. Si un attaquant utilise cette chaîne d’exploitation avec succès, il pourrait compromettre d’autres applications macOS, et pas seulement Calendrier. Kenttala a constaté qu’il pouvait voler les photos iCloud des utilisateurs en leur envoyant des invitations de calendrier malveillantes — sans aucune interaction de l’utilisateur.
Le rapport publié par Kenttala il y a quelques semaines met à jour la chronologie de ces problèmes et précise qu’aucune prime n’a encore été versée pour la vulnérabilité d’origine.
Le correctif : Les deux vulnérabilités, CVE-2022–46723 et CVE-2023–40434, ont été corrigées par Apple les années précédentes. macOS Monterey 12.6.1 et Ventura 13 corrigent la vulnérabilité d’origine. macOS Ventura 13.3 corrige le problème d’exécution de code.
Si votre entreprise doit automatiser le suivi des vulnérabilités, consultez notre sélection des meilleurs outils d’analyse des vulnérabilités pour les organisations.
17 septembre 2024
Des erreurs de configuration de ServiceNow exposent plus de 1 000 bases de connaissances
Type de vulnérabilité : Contrôles d’accès mal configurés.
Le problème : Une étude menée par Aaron Costello, responsable de la recherche en sécurité des solutions SaaS chez AppOmni, a révélé une exposition de données sur plus d’un millier d’instances de bases de connaissances hébergées par ServiceNow. Costello étudiait la plateforme afin de découvrir d’éventuels vecteurs d’exfiltration de données, et ses recherches ont abouti à de nouvelles avancées en matière de sécurité pour la solution de ServiceNow. Elles ont toutefois également mis au jour un historique de données exposées.
Costello a constaté que les entreprises disposant de plusieurs instances de ServiceNow en avaient souvent au moins une dont les contrôles d’accès étaient mal configurés. ServiceNow a développé un mécanisme de sécurité majeur pour protéger les bases de connaissances hébergées, mais celui-ci n’est pas activé par défaut sur toutes les instances plus anciennes de la solution.
« La principale barrière de protection, une propriété de sécurité qui refuse par défaut l’accès aux bases de connaissances dépourvues de critères utilisateur, est activée par défaut sur les instances créées depuis la version Orlando », a déclaré Costello. « La plupart des instances d’entreprise existent depuis bien plus longtemps, et conservent donc la valeur auparavant non sécurisée “autoriser l’accès public par défaut”. » Il a cité plusieurs autres raisons expliquant la persistance de cette exposition, notamment la présence de plusieurs critères autorisant l’accès à des utilisateurs non authentifiés.
Costello a également fourni une preuve de concept de la vulnérabilité.
Le correctif : Vérifiez les configurations des contrôles d’accès sur chaque instance de ServiceNow et assurez-vous qu’elles sont correctement définies. Costello fournit un tableau à l’intention des utilisateurs de ServiceNow qui souhaitent, selon ses termes, mettre en place des barrières de protection supplémentaires pour la solution.
19 septembre 2024
Le Cloud Service Appliance d’Ivanti victime de problèmes
Type de vulnérabilité : Accès non authentifié à l’appliance.
Le problème : Selon le fournisseur, la version 4.6 de l’Ivanti Cloud Service Appliance a été exploitée. La faille « permettrait à des attaquants distants non authentifiés d’accéder à des fonctionnalités restreintes », indique le bulletin de sécurité, sans toutefois préciser quelles fonctions restreintes pourraient être concernées.
Ivanti ne s’en est pas rendu compte à l’époque, mais la vulnérabilité avait été corrigée dans le correctif 519 du fournisseur, publié début septembre. Peu après, Ivanti a découvert la faille en enquêtant sur une autre vulnérabilité récemment divulguée. La faille est suivie sous l’identifiant CVE-2024-8963 et affiche un niveau de gravité de 9,4 sur 10.
Ivanti a également indiqué que si la vulnérabilité était exploitée conjointement avec CVE-2024-8190, un acteur malveillant pourrait contourner les exigences d’authentification administrative et exécuter des commandes sur Cloud Service Appliance.
Ivanti CSA 4.6 et toutes les versions antérieures sont des produits en fin de vie et ne seront donc pas corrigés — la seule version logicielle corrigée et prise en charge est CSA 5.0.
La Cybersecurity and Infrastructure Security Agency (CISA) a inscrit la vulnérabilité dans son catalogue des vulnérabilités connues et exploitées, et fixé au 10 octobre la date limite pour que toutes les agences fédérales la corrigent.
Le correctif : Mettez à niveau toutes les instances de Cloud Service Appliance vers la version 5.0.
La solution Veeam destinée aux entreprises vulnérable à une RCE
Type de vulnérabilité : Exécution de code à distance non authentifiée.
Le problème : Une vulnérabilité critique de type RCE affecte les instances du produit Backup and Replication de Veeam exécutant la version 12.1.2.172 ou une version antérieure. Florian Hauser, de Code White Gmbh, a découvert et signalé la vulnérabilité. La faille permet à des acteurs malveillants d’exécuter du code à distance sur la solution de sauvegarde d’entreprise. Elle est suivie sous l’identifiant CVE-2024-40711, mentionné brièvement dans notre récapitulatif des vulnérabilités du 9 septembre.
Selon les chercheurs de Watchtower Labs, la vulnérabilité est plus complexe qu’elle ne le paraissait au départ — et potentiellement plus dangereuse que ce que Veeam avait initialement révélé. La dernière version de Veeam, qui corrigeait le bogue, corrigeait également plusieurs autres CVE, ce qui a compliqué la tâche des chercheurs pour déterminer lesquelles étaient associées à CVE-2024-40711.
Ils ont finalement découvert que la version 12.1.0.2131 contenait initialement le problème de RCE non authentifiée et que la version mise en œuvre pour le corriger, 12.1.2.172, avait transformé la faille en vulnérabilité nécessitant une authentification. La version 12.2.0.334 du logiciel Veeam a mis en œuvre le véritable correctif : techniquement, Veeam a donc corrigé le problème à deux reprises avant sa résolution.
Le correctif : Mettez à niveau toutes les instances de Veeam Backup and Replication vers la version 12.2.0.334.
Une vulnérabilité d’ASF de Microchip pourrait permettre une RCE
Type de vulnérabilité : Débordement de pile.
Le problème : L’Advanced Software Framework (ASF) de Microchip présente une vulnérabilité de débordement de pile dans son implémentation des serveurs tinydhcp. Cette implémentation ne valide pas correctement les entrées, ce qui entraîne le problème de débordement de pile. Selon le Software Engineering Institute de Carnegie Mellon et son CERT Coordination Center, Microchip ne prend plus en charge le logiciel. Cela signifie qu’aucun correctif officiel ni aucune mise à jour ne sont disponibles.
La faille est suivie sous l’identifiant CVE-2024-7490 et pourrait permettre une exécution de code à distance si elle était exploitée. Elle pourrait potentiellement affecter les appareils IoT dans lesquels les puces sont installées.
Le correctif : L’Institut ne connaît aucune solution à cette vulnérabilité, si ce n’est d’utiliser un service différent de tinydhcp.
20 septembre 2024
Deux failles corrigées dans les produits VMware
Type de vulnérabilité : Débordement de tas et élévation de privilèges.
Le problème : Deux vulnérabilités affectant VMware vCenter Server ont été signalées au fournisseur et touchent également VMware Cloud Foundation. La première faille, une vulnérabilité de débordement de tas, est suivie sous l’identifiant CVE-2024-38812 et affiche un niveau de gravité critique de 9,8.
« Un acteur malveillant disposant d’un accès réseau à vCenter Server peut déclencher cette vulnérabilité en envoyant un paquet réseau spécialement conçu, ce qui pourrait entraîner une exécution de code à distance », indique le bulletin de sécurité.
La seconde, une vulnérabilité d’élévation de privilèges, est suivie sous l’identifiant CVE-2024-38813 et affiche un score de base de 7,5. Selon VMware, un acteur malveillant disposant d’un accès réseau à vCenter Server pourrait envoyer un paquet réseau spécifique lui permettant d’élever ses privilèges jusqu’au niveau root.
Le correctif : Installez les mises à jour indiquées dans la colonne Version corrigée de l’avis de VMware, qui résolvent les deux failles.
21 septembre 2024
La vulnérabilité du navigateur Arc a été corrigée en août
Type de vulnérabilité : Charges utiles malveillantes ajoutées à des pages web personnalisables.
Le problème : Le navigateur web Arc, qui permet à ses utilisateurs de personnaliser l’affichage des sites web selon leurs préférences, a récemment été confronté à une menace de sécurité visant cette fonctionnalité de personnalisation, appelée « Boosts ».
The Browser Company, qui a créé Arc, utilise le backend de base de données de Firebase pour prendre en charge les Boosts et permettre aux utilisateurs de synchroniser leurs personnalisations de sites web entre leurs appareils. Pour cela, le navigateur s’appuie sur l’identifiant du créateur. Selon Engadget, un acteur malveillant aurait pu créer un nouveau Boost avec un identifiant légitime, y compris des Boosts contenant des charges utiles malveillantes. Au bout du compte, la victime, qui ne se doutait de rien, aurait pu télécharger un logiciel malveillant en se rendant simplement sur ce site web.
Un chercheur en sécurité connu sous le nom de xyzeva a signalé cette vulnérabilité à The Browser Company fin août, et le fournisseur l’aurait corrigée le 26 août avant qu’elle ne soit exploitée.
Le correctif : Mettez à jour votre instance d’Arc vers la dernière version.
À lire ensuite :





