Récapitulatif hebdomadaire des vulnérabilités – 21 août 2023 – Quand ACE tourne mal

Normalement, « ace » évoque quelque chose d’exceptionnel, comme réussir brillamment un examen ou tirer un as au blackjack. Malheureusement, l’exécution de code arbitraire (ACE) signifie qu’un attaquant peut exploiter une vulnérabilité pour exécuter n’importe quel code de son choix sur un appareil. Dans les vulnérabilités abordées cette semaine, les attaquants ont exploité une vulnérabilité d’ACE pour installer des webshells et […]

Écrit par
Chad Kime
Chad Kime
Aug 21, 2023
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Normalement, « ace » évoque quelque chose d’exceptionnel, comme réussir brillamment un examen ou tirer un as au blackjack. Malheureusement, l’exécution de code arbitraire (ACE) signifie qu’un attaquant peut exploiter une vulnérabilité pour exécuter n’importe quel code de son choix sur un appareil.

Dans les vulnérabilités abordées cette semaine, les attaquants ont exploité une vulnérabilité d’ACE pour installer des webshells et autres portes dérobées sur des systèmes vulnérables. Cette porte dérobée permet potentiellement aux attaquants de conserver un point d’ancrage sur le système, même après la correction de la vulnérabilité.

Lorsqu’il s’agit de vulnérabilités permettant une ACE, la rapidité est essentielle pour une gestion efficace des correctifs et de la gestion des vulnérabilités. Cependant, certains de ces systèmes (Citrix ShareFile, Ivanti Avalanche, etc.) peuvent ne pas être concernés par le processus habituel d’application des correctifs, qui se concentre sur les terminaux et les principaux systèmes d’exploitation (Windows, macOS, Linux, etc.). Une organisation qui ne peut pas corriger rapidement ces systèmes devra peut-être faire appel à un prestataire de services informatiques gérés (MSP) pour bénéficier d’une assistance temporaire ou continue.

Voici un récapitulatif des principales vulnérabilités de la semaine que les équipes de sécurité doivent atténuer ou corriger.

18 août, 2023

Une vulnérabilité permet l’exécution de code à l’ouverture d’archives WinRAR

La vulnérabilité CVE-2023-40477 de l’utilitaire WinRAR très répandu permet l’exécution de code arbitraire (ACE) automatique lors de l’ouverture de l’archive. Rarlab a publié une version mise à jour (6.23) du logiciel, qui doit être installée dès que possible. Les entreprises devront peut-être mettre en quarantaine les formats d’archives .rar, .zip et autres jusqu’à l’installation de la mise à jour.

16 août, 2023

La CISA ajoute une vulnérabilité de Citrix ShareFile à sa liste des failles exploitées activement

La Cybersecurity and Infrastructure Security Agency (CISA) a ajouté la vulnérabilité de Citrix ShareFile CVE-2023-24489 à la liste des vulnérabilités activement exploitées par des adversaires. Quelques erreurs mineures dans l’implémentation du chiffrement AES permettent une ACE sans authentification, et la société de sécurité GreyNoise constate un pic important des tentatives d’exploitation de cette vulnérabilité par des attaquants.

15 août, 2023

Advertisement

Ivanti Avalanche EMM vulnérable à l’exécution de code arbitraire

Tenable a découvert la vulnérabilité CVE-2023-32560, qui affecte la solution de gestion de la mobilité d’entreprise d’Ivanti (EMM), Avalanche. Les attaquants peuvent utiliser des paquets de données spécialement conçus pour provoquer un dépassement de tampon de la pile et exécuter une attaque d’ACE sans aucun contrôle des autorisations. Des correctifs pour cette vulnérabilité et six autres sont disponibles et doivent être appliqués dès que possible.

Le scanner de Mandiant détecte plus de 1 900 serveurs compromis

Mandiant a publié un scanner gratuit permettant de rechercher des indicateurs de compromission (IoC) sur les contrôleurs de distribution d’applications Citrix NetScaler (ADC) et les appliances NetScaler Gateway. Les attaquants ont exploité CVE-2023-3519 pour installer des portes dérobées webshell sur des serveurs, et Fox-IT – dans le cadre d’un effort conjoint avec le Dutch Institute of Vulnerability Disclosure (DIVD) – a analysé Internet et a trouvé plus de 1 900 serveurs NetScaler dotés d’une porte dérobée. Les entreprises sont invitées à analyser, remédier et corriger ces appareils NetScaler.

Synopsis découvre une vulnérabilité d’OpenNMS Meridian et Horizon

Synopsis a découvert une vulnérabilité liée à un analyseur XML trop permissif, CVE-2023-0871, qui affecte les versions open source et sur abonnement du logiciel de supervision réseau OpenNMS. Des correctifs sont désormais disponibles, et les systèmes non corrigés seront vulnérables à des requêtes HTTP malveillantes susceptibles d’exfiltrer des fichiers du serveur ou de provoquer un déni de service.

Principales vulnérabilités de la semaine dernière :Récapitulatif hebdomadaire des vulnérabilités – 14 août 2023 – Anciennes ou nouvelles, les vulnérabilités doivent être gérées

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.