Bon nombre des vulnérabilités divulguées cette semaine concernent de nouveaux aspects d’anciennes failles. La faille de Pan-OS de Palo Alto affecte des produits Siemens et fait l’objet de nouvelles instructions de correction. Une ancienne faille du spouleur d’impression de Microsoft Windows est ajoutée au catalogue KEV de la CISA, tandis que le groupe de rançongiciels Cactus s’attaque actuellement à des serveurs Qlik Sense non corrigés, en exploitant une vulnérabilité corrigée en septembre 2023.«
Les vulnérabilités nouvelles comme anciennes peuvent permettre à un attaquant suffisamment compétent de les exploiter, quelle que soit la gravité indiquée par le score CVSS. Il semble que beaucoup continuent d’avoir du mal à résorber leur retard en matière de correctifs et de mises à jour, ce qui suggère que davantage d’organisations ont besoin d’une aide extérieure, sous la forme d’un service de gestion des correctifs ou de fournisseurs de services managés (MSP), pour rattraper leur retard.
22 avril 2024
La CISA ajoute au catalogue KEV une vulnérabilité du spouleur d’impression de Windows datant de 2022
Type de vulnérabilité : Élévation de privilèges.
Le problème : Microsoft Threat Intelligence a publié un rapport expliquant comment un groupe de menaces russe, connu sous le nom d’APT28 ou Forest Blizzard, a utilisé des malwares personnalisés pour exploiter la vulnérabilité CVE-2022-38028 du spouleur d’impression de Windows afin d’obtenir des privilèges élevés. Bien que corrigée dans les mises à jour d’octobre 2022, Microsoft indique que cette vulnérabilité zero-day pourrait avoir été exploitée dès avril 2019.
La correction : Microsoft a corrigé cette vulnérabilité dans ses correctifs d’octobre 2022, mais n’a révélé son exploitation active que ce mois-ci. Cette divulgation a conduit la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis à ajouter la vulnérabilité au catalogue des vulnérabilités connues et exploitées (KEV). Les agences fédérales ont jusqu’au 14 mai 2024 pour appliquer les correctifs ou désactiver les logiciels vulnérables.
Envisagez de lire davantage sur les outils et processus d’analyse forensique pour enquêter sur les attaques.
23 avril 2024
Palo Alto met à jour les mesures correctives de Pan-OS et signale l’impact sur Siemens RUGGEDCOM
Type de vulnérabilité : Vulnérabilité d’injection de commandes.
Le problème : La vulnérabilité de Pan-OS, avec un score CVSS de 10,0/10,0, CVE-2024-3400, fait de ce récapitulatif le troisième semaine consécutive grâce à une nouvelle divulgation de Siemens et à une révision des mesures correctives par Palo Alto. Siemens a publié un avis indiquant que le RUGGEDCOM APE 1808, une plateforme industrielle renforcée pour les environnements physiques difficiles, pouvait être livré avec des pare-feu de nouvelle génération Palo Alto vulnérables à la faille de Pan-OS.
La correction : Siemens recommande aux clients de contacter le service client pour obtenir les correctifs ou d’appliquer des mesures d’atténuation : désactiver la passerelle GlobalProtect et le portail GlobalProtect (désactivés par défaut), ou activer les blocages de l’abonnement Threat Prevention.
Palo Alto a également révisé ses mesures correctives, qui prévoient désormais quatre niveaux de correction possibles (après installation du dernier correctif PAN-OS), selon le niveau de compromission détecté :
- Tentative d’exploitation infructueuse : Créer une clé maître et sélectionner AES-256-GCM.
- Vulnérabilité testée, fichier de 0 octet créé, aucun signe d’injection de commandes non autorisée : Appliquer les mêmes mesures correctives que pour le niveau d’exploitation 1.
- Un fichier est trouvé copié dans un emplacement accessible via une requête web (généralement running_config.xml) : Effectuer une réinitialisation des données privées de l’appareil.
- Des preuves d’exécution interactive de commandes sont détectées (portes dérobées basées sur un shell, introduction de code, etc.) : Effectuer une réinitialisation d’usine et reconfigurer l’appareil.
Avertissement : l’application des deux dernières corrections détruira les données et supprimera toute possibilité de capturer des artefacts forensiques. La destruction de ces artefacts empêchera les investigations de réponse à incident et les enquêtes criminelles, et pourrait affecter les procédures liées à l’assurance cybersécurité.
Une vulnérabilité 10,0 de Flowmon menace un petit nombre de très gros clients
Type de vulnérabilité : Vulnérabilité d’injection de commandes.
Le problème : Progress Software a publié des correctifs pour corriger CVE-2024-2389 dans son outil logiciel Flowmon de performance et de sécurité réseau. Dans une preuve de concept publiée par Rhino Security, une commande d’interface de programmation d’application (API) spécialement conçue permet d’exécuter des commandes système sans authentification et de compromettre entièrement le serveur Flowmon avec des privilèges root.
Bien que les moteurs de recherche de vulnérabilités web tels que Shodan recensent moins de 100 serveurs exposés à Internet, les clients de Flowmon sont généralement de très grandes entreprises comme KIA, Orange, TDK et Volkswagen. Ce logiciel réseau utilise un accès complet au réseau pour fonctionner ; la compromission du serveur donne donc aux attaquants un accès considérable à l’entreprise.
La correction : Corriger immédiatement Flowmon vers la version 11.1.14 ou 12.3.5 et mettre à niveau tous les modules Flowmon vers les dernières versions disponibles. Aucune solution de contournement n’est disponible, et la preuve de concept publiée permettra probablement des attaques dans un avenir proche.
Les attaquants peuvent facilement exploiter les vulnérabilités 10,0 ; préparez-vous donc et élaborez un plan de réponse à incident.
24 avril 2024
Cisco corrige des vulnérabilités de pare-feu activement exploitées à des fins d’espionnage
Type de vulnérabilité : Vulnérabilité d’injection de commandes, déni de service, exécution persistante de code local.
Le problème : Des membres des équipes de recherche Cisco Talos et Duo Security ont découvert des failles zero-day baptisées Arcane Door, activement exploitées par des acteurs étatiques pour exfiltrer des données réseau via les Adaptive Security Appliances (ASA) et Firepower Threat Defense. Le mode d’accès initial reste inconnu, mais les indicateurs de compromission comprennent des lacunes dans la journalisation, des redémarrages inattendus et des accès provenant d’un ensemble d’adresses IP soupçonnées d’être contrôlées par l’adversaire.
Cisco soupçonne que l’attaquant a commencé son exploitation dès juillet 2023, et les agences de cybersécurité britannique, canadienne et australienne ont publié un avis conjoint. L’annonce de Cisco et cet avis expliquent comment les attaquants ont utilisé ces failles pour exfiltrer les fichiers de configuration des appareils, désactiver la journalisation système et modifier la configuration afin d’autoriser un accès direct aux appareils contrôlés par les attaquants.
La correction : L’avis de Cisco recommande de mettre immédiatement à niveau les appareils concernés. Pour rechercher des signes de compromission, Cisco recommande un processus de collecte des données afin qu’elles soient examinées par le Technical Assistance Center de Cisco.
Google corrige une faille critique et deux failles Chrome à haut risque
Type de vulnérabilité : Lecture hors limites, confusion de type, utilisation après libération.
Le problème : Google a publié de nouvelles versions de Chrome pour Windows, Mac et Linux afin de corriger plusieurs problèmes de sécurité et a choisi de mettre en avant trois vulnérabilités critiques à haut risque signalées par des chercheurs en sécurité. La faille critique de type exploitation, CVE-2024-4058, pourrait être exploitée pour exécuter du code arbitraire (ACE) ou sortir du bac à sable.
La correction : Pour les utilisateurs dont les mises à jour de Chrome sont activées automatiquement, assurez-vous que tous les utilisateurs redémarrent leur navigateur. Pour les mises à jour manuelles, procédez-y rapidement.
Broadcom corrige une faille de Brocade SANnav 19 mois après sa découverte
Type de vulnérabilité : Stockage des mots de passe.
Le problème : L’application de gestion des réseaux de stockage (SAN) de Brocade, SANnav, fonctionne comme une machine virtuelle dépourvue de pare-feu intégré et peut être manipulée pour envoyer des identifiants en clair (HTTP). La dernière mise à jour corrige 18 vulnérabilités découvertes par le chercheur Pierre Barre (AKA : Pierre Kim), qui a indiqué avoir signalé ces problèmes à Broadcom 19 mois auparavant.
La chronologie du rapport révèle que Brocade a rejeté les tests d’intrusion réalisés en août 2022 et en février 2023, au motif qu’ils n’avaient pas été effectués sur la dernière version de son logiciel. Ce n’est qu’après des tests supplémentaires en mai 2023 que Brocade a reconnu l’existence des vulnérabilités, sans toutefois publier de correctifs avant décembre 2023. Broadcom a en outre interdit jusqu’en avril 2024 la publication de CVE, de bulletins de sécurité ou la divulgation de correctifs Brocade Fibre Channel.
La correction : Le support Broadcom recommande de mettre à niveau vers Brocade v2.3.1, v2.3.0a et les versions ultérieures.
Vous avez du mal à suivre le rythme des correctifs ? Essayez la gestion des correctifs en tant que service (PMaaS).
25 avril 2024
Le plugin WP Automatic pour WordPress est activement exploité pour détourner des sites web
Type de vulnérabilité : Injection SQL.
Le problème : Des attaquants cherchent activement à exploiter la vulnérabilité CVE-2024-27956, avec un score CVSS de 9,8/10, dans le plugin WP-Automatic. WPScan explique le processus d’exploitation, qui commence par une attaque par injection SQL exécutant des requêtes non autorisées dans la base de données afin de créer de nouveaux comptes utilisateur disposant de privilèges d’administrateur sur les sites WordPress. Les attaquants peuvent ensuite téléverser des plugins malveillants, des webshells et des portes dérobées, et même renommer le fichier WP-Automatic pour empêcher son exploitation par des attaquants rivaux.
La correction : Mettre immédiatement à jour le plugin vers la version 3.92.1.
Des vulnérabilités de Qlik Sense datant de septembre 2023 et toujours non corrigées sont exploitées dans une attaque par rançongiciel
Type de vulnérabilité : Exécution de code arbitraire.
Le problème : Le logiciel de veille stratégique Qlik Sense a publié des correctifs en août 2023 et septembre 2023 pour des vulnérabilités susceptibles d’autoriser l’exécution de code arbitraire (ACE). Arctic Wolf a averti d’une campagne de rançongiciel Cactus contre ces vulnérabilités fin novembre, mais Fox-IT a tout de même détecté plus de 3 000 serveurs vulnérables en avril.
La correction : Mettre à jour le logiciel dès que possible afin d’éviter les attaques par rançongiciel.
À lire ensuite :





