Récapitulatif des vulnérabilités du 27/08/24 – Un large éventail de vulnérabilités cette semaine

Le récapitulatif de cette semaine présente de nouvelles vulnérabilités touchant SolarWinds et Chrome, ainsi que des failles dans les fonctionnalités d’AWS, de Versa Networks et de Traccar.

Écrit par
Jenna Phipps
Jenna Phipps
Aug 27, 2024
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Si vous avez mis à jour Chrome et SolarWinds Web Help Desk ces deux dernières semaines en raison de vulnérabilités, préparez-vous à les mettre de nouveau à jour : chacun présente une nouvelle faille. Par ailleurs, une extension WordPress très répandue comporte un problème critique, et la fonctionnalité Application Load Balancer d’AWS présente une vulnérabilité de configuration.

Comme toujours, le meilleur moyen de corriger rapidement les failles consiste à rechercher fréquemment les vulnérabilités et à prévoir un plan pour les corriger et les documenter. Veillez à ce que vos équipes de sécurité connaissent précisément leur rôle dans ce processus et discutez régulièrement des vulnérabilités afin que chacun sache ce qui se passe, tant dans votre infrastructure que dans le secteur en général.

19 août 2024

Une vulnérabilité critique de WordPress met en danger des millions de sites

Type de vulnérabilité : Escalade de privilèges.

Le problème : LiteSpeed Cache, une extension WordPress conçue pour réduire les délais de mise en cache et optimiser le chargement des pages, présente une vulnérabilité qui affecte au moins 5 millions d’instances WordPress. Un membre de la communauté Alliance du fournisseur de sécurité PatchStack a découvert la vulnérabilité et l’a signalée à PatchStack, qui a ensuite averti LiteSpeed Technologies, le développeur de l’extension.

L’extension dispose d’une fonctionnalité qui crée un utilisateur temporaire pour explorer les sites et mettre en cache les pages Web. « La vulnérabilité exploite une fonctionnalité de simulation d’utilisateur de l’extension, protégée par un hachage de sécurité faible qui utilise des valeurs connues », a déclaré PatchStack. Des utilisateurs non authentifiés peuvent exploiter ces hachages faibles pour élever leurs privilèges et téléverser des extensions ou des fichiers malveillants.

Advertisement

La correction : Mettez à niveau votre extension LiteSpeed vers la version 6.4.1, qui inclut le correctif.

20 août 2024

Des problèmes de configuration touchent l’Application Load Balancer d’AWS

Type de vulnérabilité : Problème de configuration entraînant un contournement de l’authentification.

Le problème : Le fournisseur de solutions de détection et de réponse Miggo a découvert une vulnérabilité de configuration dans la fonctionnalité d’authentification de l’Application Load Balancer (ALB) d’Amazon Web Services. Si une application est mal configurée en tant que groupe cible d’un ALB et est directement accessible, un acteur malveillant pourrait contourner l’ALB et utiliser un serveur de clé publique partagé pour définir un identifiant de clé arbitraire, selon Liad Eliyahu de Miggo. La menace a été surnommée ALBeast.

Outre la mauvaise configuration, une implémentation incorrecte et la falsification de l’émetteur mettent également en danger les processus d’authentification d’AWS. « Jusqu’à récemment, la documentation sur l’authentification des utilisateurs de l’ALB d’AWS ne contenait aucune indication sur la validation du signataire d’un jeton — un champ essentiel pour s’assurer que le jeton a été signé par l’ALB de confiance », a déclaré Eliyahu. « Sans cette validation, les applications pourraient faire confiance à un jeton forgé par un attaquant. » Un attaquant pourrait également forger un jeton authentique signé par ALBeast.

Les applications exposées à Internet sont particulièrement vulnérables à cette faille.

AWS a mis à jour sa documentation après que Miggo a signalé la vulnérabilité à ses chercheurs. Désormais, une signature d’authentification doit être vérifiée et validée. AWS a ajouté un nouveau code conçu pour valider le signataire — l’instance ALB qui signe le jeton — selon Miggo.

La correction : Respectez toute la documentation pertinente d’AWS et utilisez le nouveau code fourni pour valider les signatures. Miggo a indiqué qu’AWS ne considérait pas la falsification de l’émetteur comme une vulnérabilité officielle et avait décidé de contacter les clients dont la configuration n’était pas optimale au lieu de modifier l’ensemble du composant ALB.

Il est essentiel de prendre connaissance des vulnérabilités le plus rapidement possible pour protéger vos systèmes informatiques et vos réseaux, mais cela peut être difficile à faire manuellement. Je recommande d’utiliser un produit complet d’analyse des vulnérabilités pour détecter les problèmes qui doivent être corrigés rapidement.

Advertisement

21 août 2024

Mettez Chrome à niveau dès que possible

Type de vulnérabilité : Confusion de types.

Le problème : Un bug du moteur JavaScript et WebAssembly V8 affecte Google Chrome sur les ordinateurs personnels. La vulnérabilité permet à des acteurs malveillants distants d’utiliser des pages HTML spécialement conçues pour exploiter une corruption du tas. Ils pourraient potentiellement utiliser la page HTML falsifiée pour prendre le contrôle de votre instance Chrome.

La vulnérabilité est référencée sous le nom CVE-2024-7971. Elle existe dans les versions de Chrome antérieures à 128.0.6613.84.

La correction : les mises à jour du canal stable de Chrome proposées par Google incluent la version 128.0.6613.84/.85 pour les appareils Windows et Mac, et la version 128.0.6613.84 pour les machines Linux. Pour effectuer la mise à jour vers ces versions :

  • Ouvrez le navigateur Chrome et sélectionnez les trois points verticaux dans l’angle droit.
  • Cliquez sur Aide.
  • Cliquez sur À propos de Chrome.
  • Si Chrome recherche des mises à jour et en trouve une, le navigateur se met à jour. Sélectionnez Relancer une fois la mise à jour terminée.

23 août 2024

Une nouvelle faille touche SolarWinds Web Help Desk

Type de vulnérabilité : Identifiant codé en dur.

Le problème : La semaine dernière, j’ai évoqué une faille de désérialisation Java dans SolarWinds Web Help Desk. Cette semaine, des chercheurs ont découvert une autre vulnérabilité dans WHD, cette fois liée à un identifiant codé en dur. Si elle est exploitée, elle permet à un utilisateur distant non authentifié d’accéder aux commandes de Web Help Desk et de modifier ses données. Zach Hanley, de Horizon3.ai, a découvert et signalé la vulnérabilité. 

La faille est référencée sous le nom CVE-2024-28987 et affiche un score CVSS de 9,1.

La correction : SolarWinds a publié un correctif rapide, numéroté 12.8.3 numéro 2, qui résout à la fois la vulnérabilité d’exécution de code à distance de la semaine dernière et celle liée aux identifiants de cette semaine.

Advertisement

La CISA ajoute la vulnérabilité de Versa Director à son catalogue

Type de vulnérabilité : Vulnérabilité permettant le téléversement d’un type de fichier dangereux. 

Le produit Director de Versa Networks propose des options de personnalisation de l’interface graphique aux utilisateurs disposant des autorisations Provider-Data-Center-Admin ou Provider-Data-Center-System-Admin. Selon le NIST, un utilisateur malveillant disposant de ces privilèges pourrait utiliser l’option « Change Favicon » de l’interface graphique pour téléverser un fichier malveillant portant l’extension .png.

Selon le NIST, le fichier se ferait passer pour un fichier image. L’exploitation n’est possible qu’après la connexion réussie à l’interface graphique de Versa Director d’un utilisateur disposant des privilèges appropriés. Versa Networks a indiqué que les fournisseurs de services gérés seraient probablement les principales cibles.

La vulnérabilité est référencée sous le nom CVE-2024-39717 et affiche un niveau de gravité de 6,6.

La CISA a ajouté cette vulnérabilité à son catalogue des vulnérabilités connues et exploitées (KEV). Elle affiche un niveau de gravité élevé. Selon le NIST, Versa Networks a connaissance d’un cas d’exploitation de la vulnérabilité, le client n’ayant pas appliqué les anciennes recommandations relatives au pare-feu.

La correction : Pour remédier à CVE-2024-39717, effectuez une mise à niveau vers l’une des versions suivantes. Versa Networks fournit des liens vers la page de téléchargement :

Par ailleurs, suivez toutes les recommandations de Versa Networks relatives aux pare-feu ainsi que les bonnes pratiques de sécurisation.

Advertisement

Deux vulnérabilités d’exécution de code à distance touchent l’outil de suivi GPS Traccar

Type de vulnérabilité : Traversée de chemin pouvant entraîner une exécution de code à distance.

Le problème : La solution open source de suivi GPS Traccar présente deux vulnérabilités de traversée de chemin qui pourraient permettre à des acteurs malveillants non authentifiés d’exécuter du code à distance. Selon le chercheur de Horizon3.ai Naven Sunkavally, Traccar est vulnérable lorsque l’inscription des invités est activée, ce qui constitue sa configuration par défaut.

Traccar permet aux utilisateurs d’enregistrer leurs appareils afin de les suivre, et affiche leur position lorsque les appareils communiquent avec le serveur Traccar. Dans la version 5.1 de la solution, une fonctionnalité de téléversement d’images permet aux utilisateurs d’envoyer une image de leur appareil, mais le code de Traccar présente des vulnérabilités dans la gestion des téléversements de fichiers image.

La première vulnérabilité est référencée sous le nom CVE-2024-24809 et affiche un score CVSS de 8,5, avec un niveau de gravité élevé. La seconde est référencée sous le nom CVE-2024-31214 et affiche un score CVSS critique de 9,7. Toutes deux permettent l’exécution de code à distance lorsqu’elles sont exploitées.

« Le résultat concret de CVE-2024-31214 et CVE-2024-24809 est qu’un attaquant peut placer des fichiers au contenu arbitraire n’importe où dans le système de fichiers », a déclaré Sunkavally. « Cependant, l’attaquant n’a qu’un contrôle partiel sur le nom du fichier. » Le nom du fichier doit respecter une structure particulière pour que l’attaque réussisse.

La correction : Sunkavally recommande de passer à Traccar 6. Vous pouvez également définir le paramètre d’inscription sur false afin que l’auto-inscription des utilisateurs ne soit pas activée automatiquement.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.