Récapitulatif des vulnérabilités du 27/05/24 – Correctifs de Google, Microsoft et GitLab

Google, Microsoft, GitLab et d’autres ont déployé des correctifs système. Découvrez ces correctifs de vulnérabilités.

Écrit par
Maine Basan
Maine Basan
May 27, 2024
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dans l’actualité majeure des vulnérabilités de la semaine dernière, différentes plateformes ont déployé une série de correctifs pour remédier à des vulnérabilités nouvelles et persistantes. QNAP a publié des mises à niveau pour ses appareils NAS après la découverte d’une faille de débordement de tampon de pile. Fluent Bit a publié une mise à jour de version à la suite d’une vulnérabilité de corruption de mémoire. GitHub Enterprise Server et GitLab ont corrigé des problèmes de contournement de l’authentification et de XSS. Google Chrome a été victime de son huitième exploit zero-day, ce qui a déclenché une mise à niveau d’urgence.

En outre, la liste des vulnérabilités exploitées de la CISA inclut désormais le problème de contrôle d’accès de longue date d’Apache Flink. Grâce à ces nouveaux correctifs et mises à jour, les utilisateurs concernés par ces vulnérabilités doivent mettre à niveau leurs systèmes dès que possible, appliquer des restrictions d’accès, renforcer la surveillance et suivre les bonnes pratiques générales de sécurité.

20 mai 2024

Une vulnérabilité critique des NAS QNAP expose les appareils à une exécution de code à distance

Type de vulnérabilité : Débordement de tampon de pile.

Le problème : WatchTowr Labs a découvert une grave vulnérabilité de débordement de tampon de pile (CVE-2024-27130) dans le système d’exploitation QTS des NAS de QNAP. Elle se trouve dans la fonction « No_Support_ACL » de « share.cgi » et peut entraîner une exécution de code à distance (RCE). Toutefois, son exploitation nécessite des conditions précises, notamment l’obtention d’un paramètre « ssid » valide à partir de liens vers des fichiers partagés disponibles en ligne.

Le correctif : QNAP a publié une mise à niveau d’urgence (version QTS 5.1.7.2770 20240520) qui corrige CVE-2024-27130 ainsi que d’autres problèmes. Mettez immédiatement à jour vos appareils QNAP avec le micrologiciel le plus récent afin d’atténuer ces problèmes. Vérifiez les futures mises à jour et faites preuve de prudence lorsque vous partagez des liens de téléchargement afin d’éviter toute exploitation.

Advertisement

Une vulnérabilité de Fluent Bit expose les systèmes à un déni de service

Type de vulnérabilité : Vulnérabilité de corruption de mémoire.

Le problème : CVE-2024-4323, une vulnérabilité dans le célèbre programme de journalisation Fluent Bit, peut entraîner des attaques par déni de service (DoS), une divulgation d’informations et une exécution de code à distance (RCE). Tenable a découvert cette vulnérabilité de corruption de mémoire qui affecte le serveur HTTP intégré à l’outil. Son exploitation nécessite un accès à l’API de surveillance de Fluent Bit, ce qui permet aux attaquants de perturber les services ou d’extraire des données sensibles.

Le correctif : Les développeurs de Fluent Bit ont publié la version 3.0.4, qui corrige CVE-2024-4323. Pour atténuer le problème, mettez immédiatement à jour l’outil avec la version la plus récente. Protégez davantage vos systèmes en limitant l’accès à l’API de Fluent Bit et en bloquant les points de terminaison concernés qui ne sont pas utilisés.

Si votre système est déjà exposé à une attaque DDoS, consultez nos recommandations sur la prévention des attaques DDoS en trois étapes.

21 mai 2024

La mise à jour de GitHub Enterprise Server corrige le contournement de l’authentification SAML

Type de vulnérabilité : Contournement de l’authentification.

Le problème : CVE-2024-4985 est une vulnérabilité critique de contournement de l’authentification dans GitHub Enterprise Server (GHES) utilisant l’authentification unique SAML (SSO) avec des assertions chiffrées. Son exploitation permet aux attaquants de falsifier une réponse SAML, leur accordant des privilèges d’administration et un accès sans restriction sans authentification. Cela présente de graves risques de sécurité, en particulier pour les organisations qui traitent des données sensibles.

Le correctif : GitHub a corrigé la vulnérabilité dans les versions 3.12.4, 3.11.10, 3.10.12 et 3.9.15 de GHES. Mettez à jour vos instances vers ces versions. Les administrateurs doivent également évaluer et adapter leurs configurations SAML SSO. Signalez tout problème lié aux mises à niveau afin de garantir la stabilité et la sécurité du système.

Advertisement

Microsoft publie un correctif pour l’erreur d’installation des mises à jour de Windows Server 2019

Type de vulnérabilité : Erreur d’installation d’un correctif.

Le problème : Lors des mises à jour de sécurité du Patch Tuesday de mai 2024, Microsoft a publié une mise à jour d’urgence hors cycle (OOB) (KB5039705) pour Windows Server 2019 afin de corriger un bogue provoquant l’erreur 0x800f0982. Cette vulnérabilité, qui touchait les serveurs avec ou sans module linguistique anglais (États-Unis), empêchait l’installation correcte de correctifs de sécurité essentiels. Le problème concernait les administrateurs système du monde entier.

Le correctif : Les administrateurs doivent télécharger et installer la mise à jour OOB KB5039705 via Windows Update, WSUS ou le Catalogue Microsoft Update. Après l’installation de cette mise à niveau et le redémarrage du serveur, les correctifs de sécurité du Patch Tuesday de mai 2024 devraient s’installer sans problème.

La mise à jour de Chrome 125 de Google corrige six vulnérabilités, dont quatre failles de gravité élevée

Type de vulnérabilité : Confusion de types, débordement de tampon du tas, entre autres

Le problème : La mise à jour Chrome 125 de Google corrige six problèmes de sécurité, dont quatre bogues importants qui menacent les données des utilisateurs et la stabilité du système. Les vulnérabilités comprennent une faille d’utilisation après libération dans Scheduling (CVE-2024-5157) et un bogue de confusion de types dans le moteur V8 (CVE-2024-5158). Deux débordements de tampon du tas ont également été corrigés dans le moteur graphique ANGLE (CVE-2024-5159) et l’implémentation WebGPU de Dawn (CVE-2024-5160).

Le correctif : Google a publié des correctifs de sécurité pour les versions de Chrome 125.0.6422.76 pour Linux et 125.0.6422.76/.77 pour Windows et macOS, qui corrigent les vulnérabilités identifiées. Mettez dès maintenant vos navigateurs à niveau pour vous protéger contre d’éventuelles attaques. Installez régulièrement les mises à jour afin de préserver la sécurité et d’empêcher les attaquants d’exploiter ces problèmes graves.

Advertisement

22 mai 2024

Veeam corrige des vulnérabilités dans la mise à jour de Backup & Replication

Type de vulnérabilité : Contournement de l’authentification, élévation de privilèges, attaque par relais NTLM, entre autres.

Le problème : La dernière version de Backup & Replication de Veeam corrige quatre vulnérabilités, dont une faille majeure de contournement de l’authentification (CVE-2024-29849) permettant un accès non autorisé à Backup Enterprise Manager. La mise à jour corrige également de graves problèmes liés aux attaques par relais NTLM (CVE-2024-29850) et au vol de hachages NTLM (CVE-2024-29851). Elle corrige en outre une faille d’élévation de privilèges dans Veeam Agent for Windows (CVE-2024-29853).

Le correctif : Veeam a publié la version 12.1.2.172 de Backup Enterprise Manager et la version 12.1.2 de Backup & Replication afin de corriger les vulnérabilités. Mettez immédiatement ces produits à niveau. Si une mise à jour n’est pas possible, Veeam recommande de désactiver Backup Enterprise Manager. Si vous utilisez Veeam Agent for Windows, mettez-le à jour vers la version 6.1.2.

Lisez notre guide pour découvrir comment fonctionnent les attaques par élévation de privilèges et quelles sont les bonnes pratiques pour les prévenir. 

23 mai 2024

GitLab publie des correctifs pour les failles XSS et plusieurs vulnérabilités de sécurité

Type de vulnérabilité : Vulnérabilité de script intersite (XSS), falsification de requête intersite (CSRF) et déni de service (DoS). 

Le problème : GitLab a corrigé une vulnérabilité XSS critique (CVE-2024-4835) dans l’éditeur de code Visual Studio, permettant à des attaquants non authentifiés de prendre le contrôle de comptes utilisateurs au moyen de pages conçues à des fins malveillantes. Toutefois, pour que l’exploitation soit possible, les utilisateurs doivent interagir avec ces pages. GitLab a également corrigé six vulnérabilités de gravité moyenne, dont une faille CSRF via Kubernetes Agent Server (CVE-2023-7045) et une faille de déni de service (CVE-2024-2874).

Le correctif : GitLab a publié des correctifs pour les versions 17.0.1, 16.11.3 et 16.10.6, pour les éditions Community Edition (CE) et Enterprise Edition (EE), qui corrigent la vulnérabilité XSS de gravité élevée ainsi que plusieurs vulnérabilités de gravité moyenne. Mettez immédiatement à jour vos installations GitLab vers ces versions afin de vous protéger contre toute menace.

Advertisement

24 mai 2024

Type de vulnérabilité : Contrôle d’accès critique.

Le problème : CVE-2020-17519, une vulnérabilité vieille de quatre ans qui affecte les versions 1.11.0 à 1.11.2 d’Apache Flink, présente de graves risques en raison d’un contrôle d’accès insuffisant. Son exploitation donne aux attaquants distants accès à des fichiers sensibles sur les systèmes de fichiers de JobManager, compromettant l’intégrité et la confidentialité des données. Cette vulnérabilité souligne l’urgence de mises à niveau rapides afin d’empêcher les accès non autorisés et de réduire les risques dans les frameworks open source largement utilisés.

Le correctif : Mettez à niveau Apache Flink vers les versions 1.11.3 ou 1.12.0. Les agences fédérales doivent également appliquer les mises à jour nécessaires d’ici au 13 juin 2024, conformément à la directive de la CISA. Pour éviter toute exposition aux cybermenaces, toutes les entreprises doivent mettre en œuvre les mesures d’atténuation décrites dans le catalogue ou cesser d’utiliser les produits concernés si aucun correctif n’est disponible.

Google publie un correctif d’urgence pour son 8e zero-day activement exploité

Type de vulnérabilité : Confusion de types de gravité élevée.

Le problème : CVE-2024-5274, une faille zero-day dans Chrome, résulte d’une vulnérabilité de « confusion de types » dans le moteur JavaScript V8. Les attaquants exploitent cette vulnérabilité pour contrôler l’allocation de mémoire, ce qui permet l’exécution de code arbitraire. Ils peuvent ainsi prendre le contrôle des systèmes touchés, mettant en danger les données des utilisateurs, leur vie privée et l’intégrité des systèmes.

Le correctif : Mettez à jour votre navigateur Chrome vers la version 125.0.6422.112/.113 pour Windows et Mac. Les utilisateurs de Linux recevront la mise à jour dans les prochains jours. Bien que Chrome active les mises à jour automatiques, vous pouvez également vérifier manuellement vos paramètres. Le projet de Google de publier des mises à jour de sécurité chaque semaine réduit les problèmes liés au délai d’application des correctifs et limite la fenêtre d’opportunité des acteurs malveillants.

Advertisement

À lire ensuite :

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.