Cette semaine, nous examinons le vol d’identifiants cloud (ce qui n’est pas une bonne nouvelle) et une belle avancée dans la correction précoce des vulnérabilités (ce qui est mieux), ainsi que des failles critiques touchant Mitsubishi Electric et Rockwell Automation, susceptibles d’affecter les environnements de contrôle industriel. En outre, une faiblesse du certificat SSL de qBittorrent a enfin été corrigée après quatorze années de vulnérabilité.
Par ailleurs, Microsoft n’a pas encore développé de correctif contre les attaques par rétrogradation de Windows 11, annoncées pour la première fois cet été lors de la conférence Black Hat. Si votre entreprise utilise des systèmes d’exploitation Windows (comme la plupart), vérifiez que les fichiers système ne présentent aucune activité inhabituelle ni rétrogradation vers des versions plus anciennes et plus vulnérables du système d’exploitation.
26 octobre 2024
La vulnérabilité de rétrogradation de Windows 11 reste totalement ouverte
Type de vulnérabilité : Exécution de code avec des privilèges d’administrateur permettant de rétrograder le système d’exploitation.
Le problème : Cet été, le chercheur Alon Leviev a révélé une vulnérabilité permettant une attaque par rétrogradation de Windows, dont il a baptisé l’exploit Downdate. Le processus de mise à jour de Windows pouvait être détourné, permettant à un acteur malveillant d’exécuter des rétrogradations indétectables et irréversibles des composants de Windows, a déclaré Leviev. Il a démontré la rétrogradation lors de Black Hat 2024, en ramenant des machines Windows entièrement corrigées à leur état vulnérable antérieur.
Leviev a récemment publié une mise à jour des informations de cet été, montrant que la décision de Microsoft de ne pas corriger un privilège d’administrateur laisse Windows 11 vulnérable. Comme l’obtention de privilèges d’exécution de code au niveau du noyau par un administrateur n’est pas considérée comme une rupture d’une frontière de sécurité officielle ni comme une vulnérabilité, Microsoft a choisi de ne pas la corriger. Microsoft a récemment indiqué travailler activement à un correctif, sans toutefois fournir de calendrier ni de détails précis.
Le correctif : Surveillez le comportement de votre système d’exploitation Windows, notamment les fichiers journaux, et recherchez toute procédure de rétrogradation. Microsoft n’a pas encore publié de correctif contre cette menace, puisqu’il ne la considère pas comme une vulnérabilité officielle.
Je recommande également d’effectuer régulièrement des analyses de vulnérabilités, de manière automatisée si possible. Consultez nos meilleurs outils d’analyse des vulnérabilités pour trouver des idées si votre équipe de sécurité a besoin d’une surveillance plus régulière.
30 octobre 2024
Le rapport de Sysdig révèle un vol massif d’identifiants cloud
Type de vulnérabilité : Services cloud mal configurés et fichiers Git exposés.
Le problème : Sysdig a signalé une vaste opération de vol d’identifiants ciblant des fichiers de configuration Git exposés. Sysdig désigne cette attaque mondiale sous le nom d’EMERALDWHALE. EMERALDWHALE utilise des outils logiciels privés pour exploiter des services web mal configurés, ce qui permet aux acteurs malveillants de dérober des identifiants cloud dans le code source des services cloud. Les acteurs malveillants peuvent également cloner des dépôts Git privés.
Les acteurs malveillants stockent ensuite les données volées dans le bucket S3 d’une victime précédente. Ils ont dérobé plus de 10 000 identifiants cloud à ce jour, rapporte Sysdig.
Sysdig a découvert la menace lorsqu’il a trouvé dans son honeypot cloud un bucket inhabituel utilisant un compte compromis. « En enquêtant sur ce bucket, nous avons découvert des outils malveillants et plus d’un téraoctet de données, notamment des identifiants compromis et des données de journalisation », a déclaré Sysdig. Grâce à ce bucket, Sysdig a mis au jour une vaste campagne d’analyse exploitant des configurations Git.
Deux des principaux outils utilisés par les attaquants pour exploiter les fichiers de configuration Git sont MZR V2 et Seyzo-v2, qui nécessitent une liste de cibles telles que des adresses IP ou des domaines précédemment analysés. Ces outils sont disponibles sur des places de marché clandestines.
Le correctif : Chiffrez toutes vos configurations Git ; évitez de valider des données sensibles, notamment les identifiants ; et imposez des exigences d’accès strictes à vos dépôts.
31 octobre 2024
La CISA signale des vulnérabilités de Mitsubishi dans une alerte publiée pour Halloween
Type de vulnérabilité : Absence d’authentification pour une fonction critique et réflexion non sécurisée.
Le problème : CVE-2023-6943, une vulnérabilité de Mitsubishi rendue publique en janvier, a été mise à jour et signalée par la CISA. Cette vulnérabilité présente un score critique de 9,8 et affecte notamment EZSocket, MELSOFT Navigator et MT Works2.
Le jour d’Halloween, la CISA a publié une série d’avis concernant trois vulnérabilités de Mitsubishi ainsi que la faille de Rockwell Automation présentée ci-dessous. Ces avis constituent une alerte générale concernant les systèmes de contrôle industriel. Ces failles pourraient notamment affecter les dispositifs intelligents utilisés dans les environnements de fabrication et de chaîne logistique.
« L’exploitation réussie de ces vulnérabilités pourrait permettre à un attaquant de divulguer, de modifier, de détruire ou de supprimer des informations dans les produits, ou de provoquer une condition de déni de service (DoS) sur ces produits », a déclaré la CISA au sujet de CVE-2023-6943, la vulnérabilité critique de Mitsubishi. Un acteur malveillant distant et non authentifié pourrait exécuter du code en utilisant des chemins vers une bibliothèque malveillante lorsqu’il est connecté à l’un des produits Mitsubishi susmentionnés.
La CISA a indiqué les versions concernées de chaque produit :
- EZSocket : versions 3.0 et ultérieures
- GT Designer3 Version1(GOT1000) : toutes les versions
- GT Designer3 Version1(GOT2000) : toutes les versions
- GX Works2 : versions 1.11M et ultérieures
- GX Works3 : versions 1.106L et antérieures
- MELSOFT Navigator : versions 1.04E et ultérieures
- MT Works2 : toutes les versions
- MX Component : versions 4.00A et ultérieures
- MX OPC Server DA/UA (logiciel fourni avec MC Works64) : toutes les versions
Le correctif : Pour GX Works3, Mitsubishi Electric conseille à ses clients d’effectuer la mise à niveau vers la version 1.110Q ou ultérieure.
La faille de Rockwell Automation fait également l’objet d’une alerte de la CISA
Type de vulnérabilité : Absence d’authentification pour une fonction critique et lecture hors limites.
Le problème : Une faille critique de Rockwell Automation permet à un attaquant disposant d’un accès réseau d’envoyer des messages spécialement conçus au dispositif Rockwell. Cela pourrait entraîner la manipulation de la base de données. La vulnérabilité est référencée sous le numéro CVE-2024-10386 et affecte précisément Rockwell FactoryTalk ThinManager.
La CISA a publié une alerte concernant cette vulnérabilité et avertit que les messages potentiellement envoyés au dispositif Rockwell pourraient également provoquer une attaque par déni de service (DoS).
La vulnérabilité affecte les versions logicielles suivantes :
- ThinManager : versions 11.2.0 à 11.2.9
- ThinManager : versions 12.0.0 à 12.0.7
- ThinManager : versions 12.1.0 à 12.1.8
- ThinManager : versions 13.0.0 à 13.0.5
- ThinManager : versions 13.1.0 à 13.1.3
- ThinManager : versions 13.2.0 à 13.2.2
- ThinManager : version 14.0.0
Le correctif : Rockwell a fourni des correctifs pour ThinManager ; téléchargez la version la plus récente disponible pour votre environnement.
1er novembre 2024
qBittorrent corrige un problème de certificat SSL vieux de quatorze ans
Type de vulnérabilité : Validation insuffisante des certificats SSL, pouvant permettre l’exécution de code à distance.
Le problème : qBittorrent présentait une vulnérabilité récemment découverte et corrigée, qui est restée non détectée pendant quatorze ans. Les versions 3.2.1 à 5.0.0 de ce logiciel, un client torrent qui permet les téléchargements séquentiels, sont exposées à un grave problème de sécurité. Si elle est exploitée, la vulnérabilité permet à des acteurs malveillants d’exécuter du code à distance sur des systèmes informatiques sur lesquels une version affectée est installée.
La faille se trouvait dans la classe DownloadManager de qBittorrent. Celle-ci ne traitait pas les erreurs de validation des certificats SSL, ce qui rendait vulnérables les connexions aux sites web.
Le correctif : La version 5.0.1 de qBittorrent corrige le problème, et toutes les versions vulnérables doivent être mises à niveau.
Le framework Big Sleep de Google identifie une vulnérabilité à un stade précoce
Type de vulnérabilité : Dépassement de tampon de pile.
Le problème : Google Project Zero a récemment annoncé que Big Sleep, un projet de recherche sur les vulnérabilités reposant sur de grands modèles de langage, avait découvert sa première vulnérabilité. La faille se trouve dans SQLite, un moteur de base de données, et consiste en un dépassement de tampon de pile que Google a signalé aux développeurs de SQLite, qui l’ont corrigé le jour même. Comme les développeurs avaient corrigé le problème avant son annonce, les utilisateurs de SQLite n’ont pas été affectés.
Il s’agit d’une découverte enthousiasmante pour Google Project Zero, car elle annonce l’avenir de l’identification des vulnérabilités avant même qu’elles ne soient publiquement exploitables dans les logiciels. Cela réduit considérablement les possibilités d’attaque pour les acteurs malveillants.
Le correctif : Mettez SQLite à niveau vers la version la plus récente.
À lire ensuite :





