Récapitulatif hebdomadaire des vulnérabilités – 14 août 2023 – Anciennes ou nouvelles, les vulnérabilités doivent être gérées

Personne n’aime les complications liées à la gestion des correctifs ou des vulnérabilités, mais tout le monde s’accorde à dire que les failles de sécurité sont bien pires. De nombreuses organisations tentent d’appliquer proactivement les correctifs et de gérer les vulnérabilités pour empêcher les attaquants de prendre pied. Google a annoncé cette semaine qu’il allait désormais déployer chaque semaine des mises à jour de sécurité pour Chrome […]

Écrit par
Chad Kime
Chad Kime
Aug 14, 2023
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Personne n’aime les complications liées à la gestion de la gestion des correctifs ou à la gestion des vulnérabilités, mais tout le monde s’accorde à dire que les failles de sécurité sont bien pires.

De nombreuses organisations tentent d’appliquer proactivement les correctifs et de gérer les vulnérabilités pour empêcher les attaquants de prendre pied. Google a annoncé cette semaine qu’il allait désormais déployer chaque semaine des mises à jour de sécurité pour Chrome afin de mieux protéger les utilisateurs.

Cependant, le déploiement de correctifs et l’isolement des vulnérabilités non corrigées peuvent entraîner des problèmes opérationnels, si bien que de nombreuses organisations traînent des pieds. Le PDG de Tenable a accusé Microsoft de réagir de manière « extrêmement irresponsable, voire manifestement négligente » aux divulgations de vulnérabilités affectant des outils populaires et importants tels qu’Azure.

L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a récemment publié une analyse des 12 principales vulnérabilités exploitées en 2022. Sept de ces vulnérabilités ont été découvertes entre 2018 et 2021 et sont restées non corrigées !

Les dirigeants, les membres des conseils d’administration, les clients et les autres parties prenantes toléreront ou même s’attendront à certains retards, mais des vulnérabilités non corrigées depuis plus d’un an seront très probablement considérées comme de la négligence. Les organisations doivent gérer efficacement leurs vulnérabilités exposées ou faire appel à un fournisseur de services managés (MSP) pour les aider à résoudre les problèmes potentiels avant qu’un attaquant ne les exploite, et elles devront justifier leurs pratiques informatiques après une réponse à incident.

Voici un récapitulatif des principales vulnérabilités de la semaine que les équipes de sécurité doivent atténuer ou corriger.

12 août, 2023

Advertisement

Vulnérabilité Wi-Fi TI de Ford Auto

L’Internet des objets (IoT) continue de se développer et de devenir une menace pour les entreprises connectées. Des chercheurs en sécurité ont découvert une vulnérabilité de type débordement de tampon dans un pilote logiciel des puces Texas Instruments (TI) qui équipent le système d’infodivertissement SYNC 3 de Ford disponible dans les véhicules Ford et Lincoln. Des attaques soigneusement conçues permettront d’exécuter du code à distance (RCE) et d’écraser la mémoire du processeur hôte.

Ford précise que les véhicules peuvent être conduits en toute sécurité et que les conducteurs préoccupés par cette vulnérabilité peuvent désactiver le système jusqu’à la disponibilité des correctifs. Les propriétaires devront télécharger la mise à jour sur une clé USB et procéder à l’installation du correctif.

Bien que le système d’infodivertissement soit apparemment isolé par un pare-feu de la direction, de l’accélération et du freinage, les appareils connectés peuvent ne pas être totalement protégés contre les communications via Wi-Fi. Les appareils mobiles connectés au système d’infodivertissement de l’automobile peuvent être exposés à des attaques RCE cherchant à accéder à l’appareil ou à l’utiliser pour attaquer les réseaux connectés.

11 août, 2023

Vulnérabilités révélées lors de DEFCON et Black Hat

Des chercheurs en sécurité de DEFCON et Black Hat ont évoqué plusieurs vulnérabilités susceptibles d’avoir un impact important sur les organisations concernées.

Les centres de données peuvent être arrêtés en raison de vulnérabilités liées à la gestion de l’alimentation

Les chercheurs de Trellix ont découvert une série de vulnérabilités dans la plateforme de gestion de l’infrastructure des centres de données (DCIM) de CyberPower et les outils des unités de distribution électrique (PDU) iBoot de Dataprobe. Celles-ci peuvent permettre aux attaquants d’accéder aux systèmes, de créer des portes dérobées et d’accéder à d’autres appareils et systèmes des centres de données. Comme avec d’autres accès sans restriction, les attaquants peuvent déployer des logiciels malveillants à grande échelle ou mener des activités d’espionnage, mais plus dangereusement encore, ces consoles de gestion de l’alimentation pourraient tout simplement servir à arrêter complètement les centres de données.

Autres informations sur les vulnérabilités : Intel, Microsoft, Dell et VMware

Advertisement

Parmi les autres vulnérabilités révélées la semaine dernière lors de DEFCON et Black Hat figurent :

Automates programmables exposés aux attaques RCE et DoS

Des chercheurs de Microsoft ont découvert un ensemble de 15 attaques RCE et par déni de service (DoS) visant les automates programmables (PLC) de plus de 500 fabricants d’appareils utilisant le kit de développement logiciel CODESYS V3. Ce type d’équipement se trouve généralement en dehors des processus classiques de gestion des correctifs ; Microsoft réclame donc davantage de visibilité afin d’aider à faire connaître le problème aux organisations vulnérables. Les administrateurs peuvent soit déconnecter les PLC vulnérables de toute connexion Internet potentielle, soit effectuer une mise à niveau vers CODESYS V3 v3.5.19.0.

10 août, 2023

Vulnérabilité activement exploitée de la passerelle de sécurité de messagerie Barracuda

La CISA a fourni une analyse mise à jour des attaques actives ciblant l’appliance Email Security Gateway (ESG) de Barracuda Network, divulguées pour la première fois le 19 mai 2023. En juin, Mandiant a révélé l’exploitation active de la vulnérabilité zero-day (CVE-2023-2868) liée à des attaquants chinois hautement qualifiés, qui avait commencé dès le 10 octobre 2022.

La faille zero-day affectait l’appliance de sécurité de la messagerie Barracuda en version 5.1.3.001 – 9.2.0.006 et permettait l’installation de shells inversés pour l’accès à distance. La CISA fournit un rapport d’analyse recensant les indicateurs potentiels de compromission et proposant une assistance aux victimes potentielles dans le cadre des investigations, via l’adresse « report@cisa.gov » du centre des opérations de la CISA, disponible 24 heures sur 24 et 7 jours sur 7.

Advertisement

Vulnérabilité Zyxel de 2017 activement attaquée

Fortinet a publié une alerte concernant des milliers d’attaques quotidiennes visant à mener une attaque par injection de commandes sur des routeurs Zyxel en fin de vie. La vulnérabilité a près de six ans et Zyxel avait précédemment publié un avis de sécurité concernant le logiciel malveillant Gafgyt en 2019, qui exploitait CVE-2017-18368. Cependant, la récente recrudescence de l’activité du logiciel malveillant Gafgyt suggère que de nombreuses organisations continuent d’utiliser le routeur vulnérable et non corrigé.

8 août, 2023

74 vulnérabilités corrigées, dont 6 failles RCE critiques

Mardi, Microsoft a corrigé 74 vulnérabilités dans divers produits, notamment Microsoft Teams et Microsoft Office. Les six vulnérabilités critiques permettaient toutes l’exécution de code à distance, et le score CVSS évaluait leur gravité entre 7,8 et 9,8. Au moins une de ces vulnérabilités est activement exploitée.

Mise à jour de sécurité critique pour Adobe Acrobat, Reader et d’autres produits

Adobe a corrigé au moins 30 vulnérabilités de sécurité dans la mise à jour des logiciels Acrobat et Reader, pour des vulnérabilités critiques, importantes et modérées. Bien qu’aucune de ces vulnérabilités ne semble actuellement exploitée, elles peuvent entraîner un déni de service, une fuite de mémoire, l’exécution de code arbitraire et un contournement des fonctions de sécurité. Adobe a également mis à jour ses logiciels Commerce et Dimension.

7 août, 2023

Une faille de Microsoft Visual Studio Code peut entraîner un accès non autorisé

Des chercheurs de Cycode ont découvert que des extensions malveillantes exécutées dans Visual Studio Code (VS Code) de Microsoft pouvaient permettre aux attaquants de récupérer des jetons d’authentification stockés dans les gestionnaires d’identifiants de Windows, Linux et macOS. Les API et les services tiers tels que Git ou GitHub utilisent ces jetons pour l’intégration, et leur vol peut permettre aux attaquants d’accéder aux mots de passe stockés dans les jetons ou aux dépôts de code. Pour l’instant, Microsoft refuse de remédier à ce problème ; les développeurs doivent donc se montrer très prudents avec les extensions de VS Code.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.