Récapitulatif des vulnérabilités du 6 mai 2024 – failles chez Aruba, Dropbox et GitLab

Nous passons en revue les principales vulnérabilités de sécurité de la semaine, notamment les failles touchant les produits d’Aruba Networks, Dropbox et GitLab.

Écrit par
Jenna Phipps
Jenna Phipps
May 6, 2024
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La semaine dernière, Aruba Networks a corrigé plusieurs vulnérabilités dans ses logiciels système. Nous avons également découvert des logiciels espions, des problèmes touchant GitLab et une attaque contre Dropbox ayant exposé des données clients. Certaines applications Android présentent des failles de partage de fichiers découvertes récemment ; en outre, les versions Android des applications du fabricant de matériel mobile Xiaomi comportent 20 vulnérabilités. Microsoft a également corrigé récemment une vulnérabilité de son API Graph de Microsoft.

Comme toujours, surveillez de près les bulletins de sécurité de vos fournisseurs de matériel et de logiciels, et corrigez immédiatement les produits dès que vous êtes informé d’un problème.

30 avril 2024

Aruba Networks corrige des vulnérabilités de dépassement de tampon et de déni de service

Type de vulnérabilité : Vulnérabilité de dépassement de tampon non authentifiée et vulnérabilité par déni de service. 

Le problème : Aruba Networks a récemment corrigé huit vulnérabilités dans son logiciel ArubaOS. Les quatre vulnérabilités de dépassement de tampon pourraient permettre l’exécution de code à distance au sein du système d’exploitation ; les quatre vulnérabilités par déni de service pourraient compromettre le fonctionnement normal des services. Les vulnérabilités de dépassement de tampon présentent un score CVSS critique.

Les vulnérabilités touchent Mobility Conductor (anciennement Mobility Master), les contrôleurs Mobility ainsi que les passerelles WLAN et SD-WAN gérées par Aruba Central. Elles concernent les versions suivantes du logiciel ArubaOS :

  • ArubaOS 10.5.x.x : 10.5.1.0 et versions antérieures
  • ArubaOS 10.4.x.x : 10.4.1.0 et versions antérieures
  • ArubaOS 8.11.x.x : 8.11.2.1 et versions antérieures
  • ArubaOS 8.10.x.x : 8.10.0.10 et versions antérieures
Advertisement

Elles touchent également les logiciels suivants, qui ne sont plus maintenus et ne disposent d’aucun correctif :

  • ArubaOS 10.3.x.x : toutes
  • ArubaOS 8.9.x.x : toutes
  • ArubaOS 8.8.x.x : toutes
  • ArubaOS 8.7.x.x : toutes
  • ArubaOS 8.6.x.x : toutes
  • ArubaOS 6.5.4.x : toutes
  • SD-WAN 8.7.0.0-2.3.0.x : toutes
  • SD-WAN 8.6.0.4-2.2.x.x : toutes

Le correctif : Aruba fournit plusieurs solutions de contournement pour ces vulnérabilités, mais précise également que toutes ne s’appliquent pas à certaines versions. Pour une protection complète, mettez à niveau ArubaOS vers les versions corrigées afin d’éviter toute vulnérabilité :

  • ArubaOS 10.6.x.x : 10.6.0.0 et versions ultérieures
  • ArubaOS 10.5.x.x : 10.5.1.1 et versions ultérieures
  • ArubaOS 10.4.x.x : 10.4.1.1 et versions ultérieures
  • ArubaOS 8.11.x.x : 8.11.2.2 et versions ultérieures
  • ArubaOS 8.10.x.x : 8.10.0.11 et versions ultérieures

Si vous souhaitez vérifier régulièrement votre infrastructure informatique afin d’y détecter des bogues ou des failles, consultez notre sélection des meilleurs scanners de vulnérabilités.

Le logiciel espion Cuckoo menace les appareils macOS

Type d’attaque : Vol de données, persistance et élévation de privilèges.

Le problème : Des chercheurs ont récemment découvert qu’un logiciel espion volait des données sur des appareils fonctionnant sous macOS. Le fournisseur de solutions de gestion des appareils mobiles qualifie le logiciel malveillant de « Cuckoo ». Il a découvert un binaire Mach-O qui se comportait en partie comme un logiciel espion et en partie comme un programme de vol d’informations. Le premier fichier découvert portait un nom d’application que Kandji a associé à dumpmedia[.]com, un site qui propose de convertir des fichiers multimédias au format MP3.

Kandji a téléchargé l’application et l’a exécutée, constatant qu’elle commençait à recueillir des données sur l’hôte. Le logiciel malveillant a également manifesté un comportement persistant caractéristique des logiciels espions et a tenté d’élever ses privilèges.

D’autres sites proposant des fichiers malveillants similaires comprennent tunesolo[.]com, fonedog[.]com, tunesfun[.]com et tunefab[.]com, qui proposent tous des services musicaux similaires à ceux de dumpmedia[.]com.

Advertisement

Le correctif : Il n’existe actuellement aucun correctif publié pour les appareils macOS déjà compromis.

1er mai 2024

Une faille de GitLab permet aux attaquants de réinitialiser les mots de passe des comptes

Type de vulnérabilité : Vulnérabilité liée à un contrôle d’accès incorrect.

Le problème : Un bogue présent dans GitLab Enterprise Edition et Community Edition permet à des adresses e-mail non vérifiées de recevoir les e-mails de réinitialisation des mots de passe des comptes GitLab des utilisateurs. Les propriétaires des adresses non vérifiées peuvent alors réinitialiser les mots de passe des comptes GitLab, potentiellement prendre le contrôle des comptes et obtenir un accès indu à l’application. La vulnérabilité, suivie sous l’identifiant CVE-2023-7028, présente un score CVSS de 10.

La vulnérabilité touche les versions suivantes de GitLab :

  • 16.1 antérieures à 16.1.6
  • 16.2 antérieures à 16.2.9
  • 16.3 antérieures à 16.3.7
  • 16.4 antérieures à 16.4.5
  • 16.5 antérieures à 16.5.6
  • 16.6 antérieures à 16.6.4
  • 16.7 antérieures à 16.7.2

Le correctif : guide de publication de GitLab contient des recommandations de correctifs pour cette vulnérabilité, ainsi que pour d’autres vulnérabilités non critiques. Les versions mises à jour sont 16.7.2, 16.6.4 et 16.5.6.

Plusieurs applications Android vulnérables à des problèmes de partage de fichiers

Type de vulnérabilité : Vulnérabilité liée au parcours de chemin.

Le problème : Des chercheurs de Microsoft ont récemment découvert une vulnérabilité commune à plusieurs applications Android qui pourrait permettre à des applications malveillantes d’écraser les fichiers d’une autre application. Cela pourrait entraîner l’exécution de code arbitraire et le vol de jetons. Cette vulnérabilité est connue sous le nom d’attaque « dirty stream », car le chemin de partage de fichiers n’est pas correctement sécurisé.

Le principal problème réside dans une implémentation défectueuse des fonctions de partage de données : l’application Android concernée ne valide pas les données qu’elle reçoit d’une autre application. Des acteurs malveillants peuvent ainsi envoyer du contenu nuisible à une autre application sans devoir le valider.

Advertisement

Bien que Microsoft ait repéré sur le Google Play Store certaines applications vulnérables représentant environ 4 milliards d’instances du logiciel, l’entreprise soupçonne que d’autres applications sont également vulnérables.

Le correctif : Microsoft formule des recommandations à l’intention des développeurs pour gérer les fichiers mis en cache et les fichiers envoyés aux applications. Microsoft recommande également aux utilisateurs finaux de mettre à jour leurs logiciels mobiles vers les versions les plus récentes depuis le Google Play Store.

Une vulnérabilité de Dropbox entraîne la compromission de données utilisateur

Type d’attaque : Accès non autorisé.

Le problème : Le 24 avril, la semaine précédant la publication par Dropbox de son bulletin de sécurité, l’entreprise a découvert qu’un acteur malveillant avait obtenu un accès non autorisé à l’environnement de production de Dropbox Sign. Cet acteur avait également accédé à des données clients, notamment des adresses e-mail et des mots de passe hachés. Des clés API et des jetons OAuth ont également été exposés.

Dropbox a réinitialisé les mots de passe des clients et déconnecté les utilisateurs des appareils qu’ils avaient associés à Dropbox Sign. L’entreprise a également commencé à coordonner la rotation des clés API et des jetons OAuth. Dropbox a aussi fourni une FAQ aux clients dans son bulletin de sécurité.

Le correctif : Dropbox a déjà géré la réinitialisation des mots de passe et fournit aux utilisateurs de l’API des instructions pour configurer une nouvelle clé API.

2 mai 2024

Les appareils Xiaomi présentent 20 vulnérabilités

Type de vulnérabilité : Multiples, notamment la divulgation de données et l’accès à des services arbitraires.

Le problème : Les appareils Xiaomi fonctionnant sous Android présentent plusieurs vulnérabilités dans diverses applications, notamment Settings et Phone Services. L’entreprise de sécurité Oversecured a découvert les 20 vulnérabilités et les a corrigées. Oversecured a également signalé ces vulnérabilités à Xiaomi.

Xiaomi a modifié sur ses appareils certains services légitimes de l’Android Open Source Project, comme Settings, ce qui a provoqué certaines vulnérabilités.

Le correctif : Xiaomi ne semble pas proposer de bulletin de sécurité contenant des informations sur les correctifs. Nous recommandons d’effectuer la mise à niveau vers la version la plus récente du système d’exploitation de votre appareil et de consulter d’autres travaux de recherche sur ces vulnérabilités, comme le blog d’Oversecured qui propose une analyse détaillée de ces problèmes.

Advertisement

Symantec met en lumière les problèmes de l’API Graph de Microsoft

Type d’attaque : Exploitation d’une API pour accéder aux services cloud de Microsoft.

Le problème : Des acteurs malveillants exploitent l’API Graph de Microsoft, souvent pour communiquer avec des ressources technologiques hébergées dans le cloud de Microsoft. Les développeurs utilisent l’API Graph pour accéder à des ressources cloud telles que les e-mails et les fichiers. Plusieurs groupes d’acteurs malveillants, notamment des attaquants agissant pour le compte d’États, ont utilisé Graph au cours des trois dernières années. Les cibles comprennent des ministères des Affaires étrangères en Amérique et en Asie du Sud-Est : les exploits visant Graph sont donc mondiaux et de grande ampleur.

Symantec a récemment fait état de ce problème, en indiquant que l’un des exploits les plus récents visait une organisation en Ukraine. La bibliothèque de liens dynamiques (DLL) du logiciel malveillant exploitant l’API portait le même nom de fichier qu’une bibliothèque de liens légitime. Le logiciel malveillant exploitait Microsoft OneDrive par l’intermédiaire de l’API afin de télécharger des fichiers depuis OneDrive.

Le correctif : Symantec a fourni une liste de fichiers IOC que son produit de sécurité des points de terminaison pouvait bloquer, mais aucune information de correctif ou de résolution n’était disponible pour l’API.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.