Récapitulatif des vulnérabilités du 3/6/24 – problèmes chez Check Point, Okta et Fortinet

Les fournisseurs touchés cette semaine par des vulnérabilités sont notamment Check Point, Okta et Hugging Face, sans oublier les problèmes persistants liés aux produits FortiSIEM.

Écrit par
Jenna Phipps
Jenna Phipps
Jun 3, 2024
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La semaine dernière, les grands fournisseurs de solutions de sécurité Check Point et Okta ont tous deux informé leurs clients de menaces, tandis qu’une ancienne vulnérabilité de Fortinet a refait surface lorsque des chercheurs en ont publié une preuve de concept. De fausses mises à niveau de navigateur téléchargent des logiciels malveillants sur les ordinateurs des victimes, et des acteurs malveillants exploitent activement une vulnérabilité du noyau Linux. Consultez régulièrement les bulletins de sécurité de vos fournisseurs et assurez-vous que votre équipe suit l’actualité de la sécurité afin de corriger les problèmes dès leur apparition.

28 mai 2024

Une vulnérabilité zero-day du VPN de Check Point nécessite un correctif à chaud

Type d’attaque : Faille zero-day de divulgation d’informations.

Le problème : Une vulnérabilité zero-day récemment découverte, CVE-2024-24919 touche les produits de réseau privé virtuel (VPN) de Check Point. Il s’agit d’une vulnérabilité de divulgation d’informations qui permet aux pirates d’accéder aux réseaux d’entreprise utilisant ces produits VPN.

Après avoir exploité cette vulnérabilité, un acteur malveillant pourrait lire des données sur les appliances Check Point Security Gateway. Pour qu’une compromission soit possible, il faut que l’équipement soit connecté à Internet et que la passerelle soit configurée avec Remote Access VPN ou Mobile Access Software Blades.

Check Point a découvert la vulnérabilité il y a environ un mois, après avoir repéré plusieurs tentatives d’exploitation sur les réseaux de quelques clients, et a mis ses clients en garde la semaine dernière après avoir déterminé la cause première. « Les tentatives que nous avons observées jusqu’à présent… se concentrent sur des scénarios d’accès à distance utilisant d’anciens comptes locaux avec une authentification par mot de passe uniquement, ce qui n’est pas recommandé », indique le bulletin de sécurité.

Advertisement

Le correctif : Check Point a fourni un correctif à chaud accompagné d’instructions à suivre pour appliquer le correctif à ses produits Security Gateway.

Une vulnérabilité de FortiSIEM permet l’injection de code à distance

Type de vulnérabilité : Injection de code à distance.

Le problème : Certaines versions de Fortinet FortiSIEM permettent une « neutralisation incorrecte d’éléments spéciaux » dans le cadre d’une injection de commande du système d’exploitation. Cela permet à des acteurs malveillants d’utiliser des requêtes API spécifiques pour exécuter du code à distance. La vulnérabilité est référencée sous le nom CVE-2024-23108 et affiche un score de gravité CVSS de 10,0.

Fortinet a publié un correctif en février, mais les chercheurs de Horizon3AI ont récemment publié un billet de blog contenant une preuve de concept de la vulnérabilité. La preuve de concept est disponible sur le compte GitHub de Horizon3AI.

Cette vulnérabilité touche les versions suivantes de Fortinet FortiSIEM :

  • 7.1.0 à 7.1.1
  • 7.0.0 à 7.0.2
  • 6.7.0 à 6.7.8
  • 6.6.0 à 6.6.3
  • 6.5.0 à 6.5.2
  • 6.4.0 à 6.4.2

Le correctif : Fortinet a déjà corrigé FortiSIEM. Si possible, installez la version la plus récente du logiciel ou, si vous utilisez l’une des versions ci-dessus, effectuez une mise à niveau vers une version qui n’y figure pas.

Si votre entreprise a besoin d’une méthode fiable pour repérer rapidement les vulnérabilités, consultez notre liste des meilleurs outils d’analyse des vulnérabilités.

Le Customer Identity Cloud d’Okta exposé aux attaques

Type de vulnérabilité : Attaque par bourrage d’identifiants.

Le problème : Okta a mis ses clients en garde contre des attaques par bourrage d’identifiants visant la fonctionnalité d’authentification cross-origin de Customer Identity Cloud d’Okta. Okta a déclaré avoir déjà informé les clients concernés et leur avoir envoyé un e-mail d’instructions lorsque cette fonctionnalité était activée sur leur instance.

Okta a observé que des points de terminaison prenant en charge cette fonctionnalité étaient ciblés par des attaques par bourrage d’identifiants, qui bombardent les applications ou services avec des noms d’utilisateur et des mots de passe déjà récupérés afin de vérifier si certains fonctionnent.

Advertisement

Okta recommande d’examiner les événements de journalisation suivants :

  • fcoa : Échec de l’authentification cross-origin
  • scoa : Authentification cross-origin réussie
  • pwd_leak : Une tentative de connexion a été effectuée avec un mot de passe compromis

Le correctif : Faites immédiatement tourner les identifiants si vous observez des pics concernant ces événements dans vos fichiers journaux, que la fonctionnalité d’authentification cross-origin soit activée ou non dans votre entreprise. Okta recommande aux utilisateurs de procéder comme suit :

  • Empêcher les utilisateurs de créer des mots de passe faibles.
  • Exiger au moins 12 caractères qui ne contiennent pas de parties du nom d’utilisateur.
  • Bloquer tous les mots de passe figurant dans la liste des mots de passe courants.

Okta suggère également aux utilisateurs de restreindre toutes les origines autorisées s’ils doivent utiliser l’authentification cross-origin.

29 mai 2024

De fausses mises à jour de navigateur dissimulent des fichiers malveillants

Type de vulnérabilité : Fausses mises à niveau du navigateur téléchargeant des logiciels malveillants.

Le problème : L’unité de réponse aux menaces de l’entreprise de cybersécurité eSentire a découvert de fausses mises à jour de navigateur qui diffusaient les malwares BitRAT et Lumma Stealer. eSentire avait également observé une diffusion similaire du malware FakeBat en avril.

Dans cette attaque, une page Web infectée par du code JavaScript malveillant redirige les utilisateurs vers une fausse notification leur indiquant qu’ils doivent installer une nouvelle version du navigateur. Lorsqu’ils tentent d’effectuer la mise à niveau, un fichier ZIP est téléchargé sur leur ordinateur. Discord, récemment très utilisé comme vecteur de cyberattaques, héberge l’archive ZIP.

Le correctif : Cette page GitHub héberge les indicateurs de compromission associés à ce type d’attaque. eSentire recommande d’utiliser un logiciel antivirus à jour ou une solution de détection et de réponse sur les points de terminaison (EDR) pour prévenir ces attaques.

Advertisement

30 mai 2024

Akamai constate des modifications du malware RedTail

Type de vulnérabilité : Vulnérabilité d’injection de commande.

Le problème : Le fournisseur de solutions de sécurité Akamai a signalé une modification récente du malware de cryptominage RedTail, avec des tactiques anti-analyse qui compliquent sa détection dans les systèmes. RedTail exploite désormais une vulnérabilité du logiciel PAN-OS de Palo Alto : CVE-2024-3400, une vulnérabilité d’injection de commande provoquée par la création arbitraire de fichiers.

Selon Akamai, le malware RedTail a commencé à utiliser des pools privés de cryptominage, ce qui rappelle les tactiques employées par le groupe d’acteurs malveillants Lazarus. RedTail cible les objets connectés, les réseaux privés virtuels fondés sur SSL et des équipements tels que Palo Alto Global Protect.

Le correctif : Akamai indique qu’il devrait être facile de trouver les équipements Palo Alto dans votre inventaire des actifs informatiques et qu’ils devraient déjà être corrigés compte tenu de leur sensibilité. Akamai propose également App & API Protector, qui peut identifier et rejeter toute tentative de diffusion de RedTail mentionnée dans le rapport.

La CISA met en garde contre l’exploitation d’une vulnérabilité du noyau Linux

Type de vulnérabilité : Use-after-free.

Le problème : La Cybersecurity and Infrastructure Security Agency (CISA) a récemment averti les utilisateurs de Linux qu’une vulnérabilité use-after-free, pourtant corrigée précédemment, faisait l’objet d’une exploitation active. La vulnérabilité se trouve dans le composant netfilter: nf_tables du noyau. Exploitée, elle permet à des acteurs malveillants d’élever localement leurs privilèges.

La vulnérabilité est référencée sous le nom CVE-2024-1086. Elle a été corrigée en février 2024, mais continue d’être exploitée. Le chercheur qui a découvert ce bug, Notselwyn sur GitHub, a publié une preuve de concept de la vulnérabilité en mars et a également rédigé un rapport technique à son sujet. 

La National Vulnerability Database (NVD) indique : « La fonction nft_verdict_init() autorise des valeurs positives comme erreur de rejet dans le verdict du hook ; la fonction nf_hook_slow() peut donc provoquer une vulnérabilité de double libération lorsque NF_DROP est émis avec une erreur de rejet qui ressemble à NF_ACCEPT. »

Advertisement

Le correctif : La NVD suggère d’effectuer une mise à niveau au-delà du commit f342de4e2f33e0e39165d8639387aa6c19dff660.

31 mai 2024

Des secrets présents dans Hugging Face Spaces pourraient avoir été exposés

Type de vulnérabilité : Accès non autorisé à des secrets.

Le problème : L’entreprise d’IA Hugging Face a récemment annoncé que sa plateforme Spaces avait fait l’objet d’un accès non autorisé. Spaces permet aux utilisateurs de parcourir des applications d’IA conçues par d’autres utilisateurs de la communauté. Hugging Face soupçonne qu’un acteur malveillant pourrait avoir accédé aux secrets de Spaces lorsqu’il a accédé à la plateforme.

Hugging Face a indiqué travailler avec des spécialistes externes de la criminalistique numérique afin d’enquêter sur cette affaire d’accès non autorisé et de revoir également ses politiques et procédures de manière générale. L’entreprise a aussi signalé l’incident aux autorités chargées de la protection des données et aux services de police. Hugging Face a expliqué avoir complètement supprimé les jetons d’organisation et mis en place un service de gestion des clés pour les secrets de Spaces.

Le correctif : Hugging Face a révoqué certains jetons présents dans les secrets qui auraient pu être exposés. « Les utilisateurs dont les jetons ont déjà été révoqués ont reçu une notification par e-mail », indique sa notification de sécurité . « Nous vous recommandons d’actualiser toute clé ou tout jeton et d’envisager de remplacer vos jetons HF par des jetons d’accès à granularité fine, qui constituent le nouveau paramètre par défaut. »

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.