La semaine passée a été riche en vulnérabilités de cybersécurité, entre des attaques DDoS record, trois zero-days Microsoft et des vulnérabilités touchant Linux, Apple, Citrix et d’autres technologies largement utilisées.
La seule bonne nouvelle de la semaine dernière est probablement qu’une vulnérabilité très médiatisée de dépassement de tampon sur le tas, présente dans l’outil de transfert de fichiers Curl largement utilisé, s’est révélée moins grave que prévu, et que les signalements d’un éventuel zero-day dans l’application de messagerie chiffrée Signal se sont avérés n’être qu’une rumeur.
Nous revenons ci-dessous sur toutes ces vulnérabilités et bien d’autres. Elles soulignent l’importance de l’application des correctifs — tout en rappelant que la hiérarchisation des correctifs et l’inventaire de tous les actifs informatiques restent des défis majeurs même pour les meilleures équipes informatiques.
Voir aussi : les meilleurs correctifs et les outils de gestion des vulnérabilités
9 octobre 2023
Le répéteur Wi-Fi D-Link vulnérable aux attaques par injection de commandesType d’attaque :
La vulnérabilité combine une attaque par déni de service (DoS) et une attaque par injection de commandes à distance.Le problème : Le principal problème du répéteur Wi-Fi 6 D-Link DAP-X1860 est sa vulnérabilité ( CVE-2023-45208) qui permet aux attaquants d’exécuter des commandes à distance et de lancer des attaques par déni de service. Plus précisément, le répéteur n’analyse pas correctement les SSID contenant une apostrophe simple (‘) dans leur nom et l’interprète à tort comme un terminateur de commande. Cette faille, signalée
par Red Team Pentesting, une entreprise basée en Allemagne, permet aux attaquants d’injecter des commandes shell malveillantes, entraînant un accès à distance non autorisé et une prise de contrôle potentielle de l’appareil. Tous les processus exécutés sur le répéteur, y compris les commandes injectées, disposent des privilèges root, ce qui constitue un risque de sécurité important.Le correctif :
Le fournisseur (D-Link) n’a pas encore publié de correctif pour cette vulnérabilité, malgré l’alerte reçue des chercheurs. Les utilisateurs de répéteurs D-Link DAP-X1860 sont invités à prendre des précautions, notamment en limitant les analyses manuelles du réseau, en se méfiant des déconnexions soudaines et en éteignant le répéteur lorsqu’il n’est pas utilisé. Isoler les appareils IoT et les répéteurs sur un réseau distinct de celui des appareils sensibles peut également contribuer à réduire les risques potentiels jusqu’à la publication d’un correctif par le fournisseur.
L’exécution de code à distance menace les systèmes Linux GNOME via le téléchargement de fichiersType d’attaque : Une vulnérabilité d’exécution de code à distance (RCE), CVE-2023-43641
), a été découverte dans la bibliothèque libcue, un composant intégré à l’indexeur de métadonnées de fichiers Tracker Miners, utilisé dans les distributions Linux exécutant GNOME, comme Fedora et Ubuntu.Le problème : Une vulnérabilité de corruption de mémoire dans la bibliothèque open source libcue a été signalée
par le GitHub Security Lab. Cette bibliothèque analyse les fichiers cue sheet et est intégrée à l’indexeur de métadonnées de fichiers Tracker Miners, inclus par défaut dans les versions les plus récentes de l’environnement de bureau GNOME. Tracker Miners peut être amené à traiter un fichier CUE conçu à des fins malveillantes lorsqu’il analyse automatiquement les fichiers téléchargés pour actualiser l’index de recherche sur les appareils Linux équipés de GNOME. Cette procédure d’analyse pourrait permettre d’exploiter la faiblesse de corruption de mémoire de libcue et ainsi aux attaquants d’exécuter du code arbitraire sur la machine Linux vulnérable. La faille permet une attaque RCE en un clic, à condition qu’un utilisateur télécharge et ouvre par erreur un fichier .CUE spécialement conçu.Le correctif : , Debian, Fedora et le projet
libcue
ont tous publié des correctifs que les utilisateurs doivent appliquer.Une nouvelle version du malware DDoS Mirai ajoute 13 vulnérabilités de routeurs à sa liste de cibles
Type d’attaque : attaque DDoS (déni de service distribué)Le problème : Le botnet malveillant DDoS IZ1H9, basé sur Mirai, cible des routeurs de fabricants variés comme D-Link, Zyxel, TP-Link et TOTOLINK ; au total, Fortinet a
identifié environ 30 vulnérabilités ciblées sur 9 familles de produits. Le botnet compromet ces appareils et les enrôle dans son essaim DDoS en exploitant plusieurs vulnérabilités. Une fois infiltrés, ces appareils servent à lancer des attaques DDoS contre des cibles précises, conformément aux instructions des opérateurs du botnet. Compte tenu de sa capacité à cibler une grande variété d’appareils et de vulnérabilités, ce botnet représente une menace considérable, capable de mener des attaques DDoS d’une ampleur immense.
Le correctif :
Les utilisateurs sont invités à appliquer rapidement les correctifs et les mises à jour, et à toujours modifier les identifiants par défaut.
10 octobre 2023Des attaques DDoS record attribuées à une faille de HTTP/2 touchent tous les serveurs web
Type d’attaque : Des attaques DDoS plus de cinq fois supérieures au précédent record ont été révélées conjointement par Cloudflare, Google et AWS.Le problème : Une vulnérabilité du protocole HTTP/2 baptisée « Rapid Reset », qui affecte la quasi-totalité des serveurs web et est référencée sous le numéro
CVE-2023-44487 a été désignée comme responsable de ces attaques.Le correctif : Plus de 100 avis et correctifs ont été publiés à ce jour et sont disponibles dans la liste des CVE. Pour une couverture complète, consultez
L’attaque DDoS « Rapid Reset » touche les serveurs web HTTP/2
.Le Patch Tuesday de Microsoft corrige 103 CVE
Type d’attaque : Zero-days et autres vulnérabilités.
Le problème : Le Patch Tuesday de Microsoft d’octobre 2023 couvre au total 103 CVE, dont trois vulnérabilités zero-day touchant WordPad, Skype et la vulnérabilité DDoS « Rapid Reset » de HTTP/2, ainsi que 9 vulnérabilités critiques de tunneling de couche 2.Le correctif : Les CVE et les correctifs associés sont détaillés dans l’article
Le Patch Tuesday d’octobre 2023 inclut trois failles zero-day
.Une vulnérabilité à haut risque de Citrix NetScaler expose des données sensibles
Type d’attaque : Une combinaison de vulnérabilités dans Citrix NetScaler ADC et NetScaler Gateway, pouvant entraîner la divulgation d’informations sensibles et des attaques par déni de service (DoS).
- Le problème : Deux problèmes principaux ont été détectés dans Citrix NetScaler :CVE-2023-4966
- (divulgation d’informations sensibles) : Cette vulnérabilité importante entraîne la divulgation d’informations sensibles par les équipements Citrix NetScaler ADC et NetScaler Gateway. Bien qu’aucun détail sur la nature des informations exposées n’ait été révélé, la faille peut potentiellement exposer des données importantes. La vulnérabilité peut être exploitée à distance sans accès privilégié, interaction humaine ni niveau élevé de complexité. Pour être vulnérable, l’appliance doit être configurée comme passerelle ou serveur virtuel AAA.CVE-2023-4967
(déni de service) : CVE-2023-4967, une faille de gravité élevée (score CVSS : 8,2), présente des conditions similaires et peut éventuellement provoquer un déni de service (DoS) sur les appareils vulnérables.
- Le correctif :
- Citrix a corrigé ces failles en publiant des versions mises à jour des produits concernés. La solution consiste à appliquer les mises à jour de sécurité aux versions suivantes :
- NetScaler ADC et NetScaler Gateway 14.1-8.50 et versions ultérieures
- NetScaler ADC et NetScaler Gateway 13.1-49.15, ainsi que les versions 13.1 ultérieures
- NetScaler ADC et NetScaler Gateway 13.0-92.19, ainsi que les versions 13.0 ultérieures
- NetScaler ADC 13.1-FIPS 13.1-37.164 et versions 13.1-FIPS ultérieures
NetScaler ADC 12.1-FIPS 12.1-55.300 et versions 12.1-FIPS ultérieures
NetScaler ADC 12.1-NDcPP 12.1-55.300 et versions 12.1-NDcPP ultérieures
La version 12.1, arrivée en fin de vie (EOL), ne sera plus maintenue. Les utilisateurs sont donc encouragés à passer à une édition plus récente et activement prise en charge afin de garantir une sécurité continue.
12 octobre 2023La vulnérabilité de Curl moins grave que prévuType d’attaque : L’outil de transfert de fichiers Curl contient une vulnérabilité de gravité élevée connue sous le nom de « dépassement de tampon sur le tas », identifiée sous le numéro
CVE-2023-38545. Un dépassement de tampon sur le tas est un type de vulnérabilité logicielle dans lequel un programme écrit davantage de données dans un bloc de mémoire, ou tampon, qu’il ne peut en contenir.
Le problème :
Une faille de dépassement de tampon sur le tas dans l’implémentation du protocole proxy SOCKS5 de Curl est à l’origine de cette vulnérabilité. Lorsqu’un logiciel permet d’écrire davantage de données dans un espace mémoire alloué qu’il ne peut en contenir, un dépassement de tampon sur le tas se produit. L’écrasement de zones mémoire contiguës peut provoquer des plantages du programme et, dans certaines situations, des attaques par exécution de code à distance (RCE).Le problème avait d’abord été classé comme une menace majeure ; toutefois, il a été découvert par la suite que son exploitation nécessitait certaines conditions particulières, ce qui le rend moins critique qu’on ne le pensait. Le problème ne touche que les clients Curl configurés pour utiliser un proxy SOCKS5 et dont les redirections automatiques sont activées.
Le correctif :
Une vulnérabilité de la version 8.4.0 de curl a été corrigée en résolvant un problème de dépassement de tampon sur le tas dans l’implémentation du protocole proxy SOCKS5. Les utilisateurs sont invités à effectuer une mise à niveau afin de corriger la faille et de protéger leurs systèmes contre une éventuelle exploitation. La vulnérabilité nécessitait certaines conditions, notamment l’utilisation de proxys SOCKS5 et de connexions lentes vers le site distant. Les chercheurs en sécurité et les développeurs utilisant des proxys SOCKS5 à des fins légitimes pouvaient être ciblés. L’exploitation concrète de la vulnérabilité était complexe et nécessitait une préparation minutieuse.Apple corrige une vulnérabilité zero-day du noyau iOS sur les anciens iPhoneType d’attaque : Le premier type d’attaque est une vulnérabilité d’élévation de privilèges ; la vulnérabilité
CVE-2023-42824 permet aux attaquants locaux d’élever leurs privilèges sur les iPhone et iPad vulnérables en exploitant une faiblesse du noyau XNU. La seconde est la vulnérabilité de dépassement de tampon sur le tas CVE-2023-5217, qui provoque un dépassement de tampon sur le tas dans l’encodage VP8 de la bibliothèque de codecs vidéo libvpx.
Le problème : Les vulnérabilités d’élévation de privilèges CVE-2023-42824 et de dépassement de tampon sur le tas CVE-2023-5217 touchent respectivement le noyau XNU et la bibliothèque de codecs vidéo libvpx. La première permet à des attaquants locaux d’obtenir des privilèges élevés sur les iPhone et iPad, avec un risque de compromission de l’ensemble du système. La seconde permet l’exécution de code à distance et aux attaquants d’exécuter du code malveillant sans le consentement ni à l’insu de l’utilisateur. Ces deux vulnérabilités sont essentielles pour la sécurité du système.
Le correctif : Apple a corrigé deux vulnérabilités dans ses logiciels iOS et iPadOS. La première, l’élévation de privilèges CVE-2023-42824, a été corrigée dans iOS 16.7.1 et iPadOS 16.7.1 grâce à l’amélioration des contrôles du noyau XNU. La seconde, le dépassement de tampon sur le tas CVE-2023-5217, a été corrigée dans la bibliothèque de codecs vidéo libvpx par la publication de correctifs pour iOS et iPadOS. Ces correctifs incluent des mesures de sécurité destinées à empêcher les dépassements de tampon sur le tas et donc l’exécution de code arbitraire. Les deux vulnérabilités nécessitent que les utilisateurs mettent leurs appareils à jour vers les dernières versions, car les mises à jour régulières sont essentielles pour se protéger contre les vulnérabilités connues et les exploits potentiels.Le récapitulatif des vulnérabilités de la semaine dernière est disponible ici :
Récapitulatif hebdomadaire des vulnérabilités – 9 octobre 2023 – Des zero-days frappent Android, Microsoft, Apple, Cisco et d’autresÀ lire aussi :





