La semaine dernière, Aruba Networks a corrigé plusieurs vulnérabilités dans ses logiciels système. Nous avons également découvert des logiciels espions, des problèmes touchant GitLab et une attaque contre Dropbox ayant exposé des données clients. Certaines applications Android présentent des failles de partage de fichiers découvertes récemment ; en outre, les versions Android des applications du fabricant de matériel mobile Xiaomi comportent 20 vulnérabilités. Microsoft a également corrigé récemment une vulnérabilité de son API Graph de Microsoft.
Comme toujours, surveillez de près les bulletins de sécurité de vos fournisseurs de matériel et de logiciels, et corrigez immédiatement les produits dès que vous êtes informé d’un problème.
30 avril 2024
Aruba Networks corrige des vulnérabilités de dépassement de tampon et de déni de service
Type de vulnérabilité : Vulnérabilité de dépassement de tampon non authentifiée et vulnérabilité par déni de service.
Le problème : Aruba Networks a récemment corrigé huit vulnérabilités dans son logiciel ArubaOS. Les quatre vulnérabilités de dépassement de tampon pourraient permettre l’exécution de code à distance au sein du système d’exploitation ; les quatre vulnérabilités par déni de service pourraient compromettre le fonctionnement normal des services. Les vulnérabilités de dépassement de tampon présentent un score CVSS critique.
Les vulnérabilités touchent Mobility Conductor (anciennement Mobility Master), les contrôleurs Mobility ainsi que les passerelles WLAN et SD-WAN gérées par Aruba Central. Elles concernent les versions suivantes du logiciel ArubaOS :
- ArubaOS 10.5.x.x : 10.5.1.0 et versions antérieures
- ArubaOS 10.4.x.x : 10.4.1.0 et versions antérieures
- ArubaOS 8.11.x.x : 8.11.2.1 et versions antérieures
- ArubaOS 8.10.x.x : 8.10.0.10 et versions antérieures
Elles touchent également les logiciels suivants, qui ne sont plus maintenus et ne disposent d’aucun correctif :
- ArubaOS 10.3.x.x : toutes
- ArubaOS 8.9.x.x : toutes
- ArubaOS 8.8.x.x : toutes
- ArubaOS 8.7.x.x : toutes
- ArubaOS 8.6.x.x : toutes
- ArubaOS 6.5.4.x : toutes
- SD-WAN 8.7.0.0-2.3.0.x : toutes
- SD-WAN 8.6.0.4-2.2.x.x : toutes
Le correctif : Aruba fournit plusieurs solutions de contournement pour ces vulnérabilités, mais précise également que toutes ne s’appliquent pas à certaines versions. Pour une protection complète, mettez à niveau ArubaOS vers les versions corrigées afin d’éviter toute vulnérabilité :
- ArubaOS 10.6.x.x : 10.6.0.0 et versions ultérieures
- ArubaOS 10.5.x.x : 10.5.1.1 et versions ultérieures
- ArubaOS 10.4.x.x : 10.4.1.1 et versions ultérieures
- ArubaOS 8.11.x.x : 8.11.2.2 et versions ultérieures
- ArubaOS 8.10.x.x : 8.10.0.11 et versions ultérieures
Si vous souhaitez vérifier régulièrement votre infrastructure informatique afin d’y détecter des bogues ou des failles, consultez notre sélection des meilleurs scanners de vulnérabilités.
Le logiciel espion Cuckoo menace les appareils macOS
Type d’attaque : Vol de données, persistance et élévation de privilèges.
Le problème : Des chercheurs ont récemment découvert qu’un logiciel espion volait des données sur des appareils fonctionnant sous macOS. Le fournisseur de solutions de gestion des appareils mobiles qualifie le logiciel malveillant de « Cuckoo ». Il a découvert un binaire Mach-O qui se comportait en partie comme un logiciel espion et en partie comme un programme de vol d’informations. Le premier fichier découvert portait un nom d’application que Kandji a associé à dumpmedia[.]com, un site qui propose de convertir des fichiers multimédias au format MP3.
Kandji a téléchargé l’application et l’a exécutée, constatant qu’elle commençait à recueillir des données sur l’hôte. Le logiciel malveillant a également manifesté un comportement persistant caractéristique des logiciels espions et a tenté d’élever ses privilèges.
D’autres sites proposant des fichiers malveillants similaires comprennent tunesolo[.]com, fonedog[.]com, tunesfun[.]com et tunefab[.]com, qui proposent tous des services musicaux similaires à ceux de dumpmedia[.]com.
Le correctif : Il n’existe actuellement aucun correctif publié pour les appareils macOS déjà compromis.
1er mai 2024
Une faille de GitLab permet aux attaquants de réinitialiser les mots de passe des comptes
Type de vulnérabilité : Vulnérabilité liée à un contrôle d’accès incorrect.
Le problème : Un bogue présent dans GitLab Enterprise Edition et Community Edition permet à des adresses e-mail non vérifiées de recevoir les e-mails de réinitialisation des mots de passe des comptes GitLab des utilisateurs. Les propriétaires des adresses non vérifiées peuvent alors réinitialiser les mots de passe des comptes GitLab, potentiellement prendre le contrôle des comptes et obtenir un accès indu à l’application. La vulnérabilité, suivie sous l’identifiant CVE-2023-7028, présente un score CVSS de 10.
La vulnérabilité touche les versions suivantes de GitLab :
- 16.1 antérieures à 16.1.6
- 16.2 antérieures à 16.2.9
- 16.3 antérieures à 16.3.7
- 16.4 antérieures à 16.4.5
- 16.5 antérieures à 16.5.6
- 16.6 antérieures à 16.6.4
- 16.7 antérieures à 16.7.2
Le correctif : guide de publication de GitLab contient des recommandations de correctifs pour cette vulnérabilité, ainsi que pour d’autres vulnérabilités non critiques. Les versions mises à jour sont 16.7.2, 16.6.4 et 16.5.6.
Plusieurs applications Android vulnérables à des problèmes de partage de fichiers
Type de vulnérabilité : Vulnérabilité liée au parcours de chemin.
Le problème : Des chercheurs de Microsoft ont récemment découvert une vulnérabilité commune à plusieurs applications Android qui pourrait permettre à des applications malveillantes d’écraser les fichiers d’une autre application. Cela pourrait entraîner l’exécution de code arbitraire et le vol de jetons. Cette vulnérabilité est connue sous le nom d’attaque « dirty stream », car le chemin de partage de fichiers n’est pas correctement sécurisé.
Le principal problème réside dans une implémentation défectueuse des fonctions de partage de données : l’application Android concernée ne valide pas les données qu’elle reçoit d’une autre application. Des acteurs malveillants peuvent ainsi envoyer du contenu nuisible à une autre application sans devoir le valider.
Bien que Microsoft ait repéré sur le Google Play Store certaines applications vulnérables représentant environ 4 milliards d’instances du logiciel, l’entreprise soupçonne que d’autres applications sont également vulnérables.
Le correctif : Microsoft formule des recommandations à l’intention des développeurs pour gérer les fichiers mis en cache et les fichiers envoyés aux applications. Microsoft recommande également aux utilisateurs finaux de mettre à jour leurs logiciels mobiles vers les versions les plus récentes depuis le Google Play Store.
Une vulnérabilité de Dropbox entraîne la compromission de données utilisateur
Type d’attaque : Accès non autorisé.
Le problème : Le 24 avril, la semaine précédant la publication par Dropbox de son bulletin de sécurité, l’entreprise a découvert qu’un acteur malveillant avait obtenu un accès non autorisé à l’environnement de production de Dropbox Sign. Cet acteur avait également accédé à des données clients, notamment des adresses e-mail et des mots de passe hachés. Des clés API et des jetons OAuth ont également été exposés.
Dropbox a réinitialisé les mots de passe des clients et déconnecté les utilisateurs des appareils qu’ils avaient associés à Dropbox Sign. L’entreprise a également commencé à coordonner la rotation des clés API et des jetons OAuth. Dropbox a aussi fourni une FAQ aux clients dans son bulletin de sécurité.
Le correctif : Dropbox a déjà géré la réinitialisation des mots de passe et fournit aux utilisateurs de l’API des instructions pour configurer une nouvelle clé API.
2 mai 2024
Les appareils Xiaomi présentent 20 vulnérabilités
Type de vulnérabilité : Multiples, notamment la divulgation de données et l’accès à des services arbitraires.
Le problème : Les appareils Xiaomi fonctionnant sous Android présentent plusieurs vulnérabilités dans diverses applications, notamment Settings et Phone Services. L’entreprise de sécurité Oversecured a découvert les 20 vulnérabilités et les a corrigées. Oversecured a également signalé ces vulnérabilités à Xiaomi.
Xiaomi a modifié sur ses appareils certains services légitimes de l’Android Open Source Project, comme Settings, ce qui a provoqué certaines vulnérabilités.
Le correctif : Xiaomi ne semble pas proposer de bulletin de sécurité contenant des informations sur les correctifs. Nous recommandons d’effectuer la mise à niveau vers la version la plus récente du système d’exploitation de votre appareil et de consulter d’autres travaux de recherche sur ces vulnérabilités, comme le blog d’Oversecured qui propose une analyse détaillée de ces problèmes.
Symantec met en lumière les problèmes de l’API Graph de Microsoft
Type d’attaque : Exploitation d’une API pour accéder aux services cloud de Microsoft.
Le problème : Des acteurs malveillants exploitent l’API Graph de Microsoft, souvent pour communiquer avec des ressources technologiques hébergées dans le cloud de Microsoft. Les développeurs utilisent l’API Graph pour accéder à des ressources cloud telles que les e-mails et les fichiers. Plusieurs groupes d’acteurs malveillants, notamment des attaquants agissant pour le compte d’États, ont utilisé Graph au cours des trois dernières années. Les cibles comprennent des ministères des Affaires étrangères en Amérique et en Asie du Sud-Est : les exploits visant Graph sont donc mondiaux et de grande ampleur.
Symantec a récemment fait état de ce problème, en indiquant que l’un des exploits les plus récents visait une organisation en Ukraine. La bibliothèque de liens dynamiques (DLL) du logiciel malveillant exploitant l’API portait le même nom de fichier qu’une bibliothèque de liens légitime. Le logiciel malveillant exploitait Microsoft OneDrive par l’intermédiaire de l’API afin de télécharger des fichiers depuis OneDrive.
Le correctif : Symantec a fourni une liste de fichiers IOC que son produit de sécurité des points de terminaison pouvait bloquer, mais aucune information de correctif ou de résolution n’était disponible pour l’API.
À lire ensuite :





