Récapitulatif hebdomadaire des vulnérabilités – 23 octobre 2023 – Les vulnérabilités de Cisco et SolarWinds font l’actualité

Des milliers d’appareils Cisco ont été piratés, SolarWinds a corrigé 8 failles, le support d’Okta a été compromis et des milliers de mots de passe administrateur faibles ont été découverts.

Écrit par
Jenna Phipps
Jenna Phipps
Oct 23, 2023
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La semaine passée a été marquée par moins de vulnérabilités en cybersécurité que la vague d’attaques que nous avons observée plus tôt ce mois-ci, mais les dernières ont touché des milliers de produits, prouvant qu’une seule vulnérabilité peut avoir des répercussions considérables.

Une vulnérabilité du système d’exploitation de Cisco touche plus de 50 000 systèmes. SolarWinds a corrigé huit failles présentant un niveau de gravité élevé et susceptibles de permettre de prendre le contrôle des systèmes. Okta a subi une compromission de son système de gestion des tickets de support. Par ailleurs, des vulnérabilités plus anciennes continuent d’être exploitées par des acteurs malveillants, ce qui souligne la nécessité d’une gestion efficace des correctifs et des vulnérabilités fondée sur les risques.

Nous revenons également sur une étude d’Outpost24 qui révèle des faiblesses alarmantes dans les mots de passe des comptes informatiques de niveau administrateur. La leçon à retenir : ne négligez pas les fondamentaux de la sécurité au milieu des opérations de correction. Ce récapitulatif des vulnérabilités offre beaucoup de matière à réflexion, ne serait-ce que sur les habitudes de votre équipe informatique en matière de mots de passe.

Voir les meilleurs correctifs et gestion des vulnérabilités outils

23 octobre 2023

Une vulnérabilité de Cisco pourrait toucher plus de 40 000 équipements réseau

Type d’attaque : Vulnérabilité zero-day dans IOS XE.

Le problème : Cisco Talos a informé les utilisateurs de l’existence d’une vulnérabilité zero-day dans le logiciel IOS XE, qui fonctionne sur les appareils Cisco physiques comme virtuels. Plus de 50 000 appareils semblent avoir été infectés par une vulnérabilité d’implant malveillant au moyen d’une paire de vulnérabilités — CVE-2023-20198, avec un score CVSS maximal de 10,0, et CVE-2023-20273, avec un score CVSS de 7,2.

La correction : Cisco recommande que, pour tous les systèmes exécutant IOS XE, la fonctionnalité HTTP Server soit désactivée sur les systèmes exposés à Internet, ou que l’accès soit limité aux seules adresses approuvées. Cisco précise que cette mesure devrait permettre une atténuation efficace.

Un redémarrage supprimera l’implant, mais les nouveaux comptes utilisateurs créés par son intermédiaire resteront en place. Le nombre d’appareils infectés a chuté ces derniers jours, et certains chercheurs en sécurité ont conclu que les pirates tentaient de dissimuler leurs traces et que les appareils restaient infectés.

La vulnérabilité d’Atlassian Confluence persiste

Advertisement

Type d’attaque : Vulnérabilité de contrôle d’accès défaillant.

Le problème : Atlassian Confluence présente une vulnérabilité de contrôle d’accès défaillant dont nous avons parlé il y a deux semaines dans Confluence Data Center et Server. Des attaquants ont exploité cette vulnérabilité (CVE-2023-22515) dans des instances non corrigées afin de créer des comptes administrateur non autorisés, puis d’accéder à des instances de Confluence, selon Atlassian.

La CISA a ajouté ces vulnérabilités à son catalogue des vulnérabilités connues et exploitées début octobre, mais elle réédite sa recommandation d’appliquer le correctif en raison de la poursuite des attaques. La CISA a publié l’annonce mise à jour le 16 octobre, avec le FBI et le Multi-State Information Sharing and Analysis Center (MS-ISAC).

La correction : Atlassian recommande de mettre à jour toutes les versions concernées, listées dans le bulletin, vers les versions 8.3.3, 8.4.3 ou 8.5.2 de Confluence Data Center et Confluence Server.

17 octobre 2023

Outpost24 publie des données surprenantes sur les comportements des administrateurs informatiques en matière de sécurité

Domaine de recherche : Mots de passe extrêmement faibles des administrateurs informatiques.

Le problème : L’éditeur de solutions de sécurité Outpost24 a compilé une liste des mots de passe les plus utilisés par les administrateurs informatiques de janvier à septembre 2023, en étudiant un ensemble de 1,8 million de mots de passe compilés à partir du backend de Threat Compass. Les 20 premiers comprennent notamment les suivants :

  • admin
  • 123456
  • demo
  • 123123
  • 111111
  • admin123

Les mots de passe de ce type sont souvent définis par défaut et faciles à deviner, mais même s’ils sont difficiles à deviner pour certains acteurs malveillants, ils peuvent toujours être soumis à une attaque par force brute. Les administrateurs devraient être des références en matière de sécurité et montrer l’exemple en matière d’hygiène des mots de passe ; le rapport n’est donc pas encourageant. De plus, comme de nombreuses organisations intègrent la robustesse des mots de passe dans leurs politiques de sécurité informatique, cela laisse penser que les administrateurs n’appliquent pas les bonnes pratiques dans les domaines les plus simples et les plus importants.

Advertisement

La correction : Effectuez des audits des mots de passe existants. Il peut être judicieux de procéder à une refonte complète des mots de passe administrateur, en demandant à vos administrateurs informatiques de remplacer chaque mot de passe par des identifiants difficiles à deviner. Veillez également à ce que les administrateurs informatiques comprennent les procédures de sécurité et les appliquent correctement. Il pourrait être utile de former à nouveau le personnel aux fondamentaux de la cybersécurité.

Découvrez les meilleurs programmes de formation des employés à la cybersécurité

18 octobre 2023

SolarWinds découvre une vulnérabilité critique d’exécution de code à distance dans Access Rights Manager

Type d’attaque : Vulnérabilités d’exécution de code à distance (RCE) utilisant les privilèges SYSTEM. 

Le problème :Des chercheurs de Trend Micro ont découvert des vulnérabilités dans le logiciel Access Rights Manager (ARM) de SolarWinds, notamment des vulnérabilités d’exécution de code à distance susceptibles de permettre à un attaquant authentifié d’élever ses privilèges et de mener des attaques avec les privilèges SYSTEM. SolarWinds ARM est un outil destiné au provisionnement et à la génération de rapports Active Directory, à la préparation des audits et à la gestion des accès aux serveurs de fichiers.

La correction : La mise à jour 2023.2.1 du logiciel Access Rights Manager corrige huit failles de gravité élevée découvertes par les chercheurs.

À lire également : Un script PowerShell pour atténuer les risques de sécurité d’Active Directory

Des groupes nord-coréens d’acteurs malveillants attaquent les serveurs TeamCity

Type d’attaque : Vulnérabilité d’exécution de code à distance.

Le problème : Début octobre, Microsoft a observé deux groupes nord-coréens soutenus par l’État exploiter une vulnérabilité d’exécution de code à distance sur les serveurs TeamCity de JetBrains (CVE-2023-42793, dont nous avons parlé il y a deux semaines). TeamCity est un outil destiné aux développeurs pour l’intégration et le déploiement continus (CI/CD). Lors d’attaques précédentes, ces deux groupes — connus sous les noms de Diamond Sleet et Onyx Sleet — ont compromis des environnements de compilation logicielle, selon Microsoft.

La correction : JetBrains a publié une mise à jour de TeamCity — la version 2023.05.4 — à la fin du mois dernier. Elle doit être installée dès que possible afin d’empêcher toute nouvelle exploitation par les groupes malveillants. Outre l’application de cette mise à jour, Microsoft recommande également d’utiliser les indicateurs de compromission fournis afin de déterminer si les groupes malveillants ont déjà infiltré votre environnement de sécurité.

Advertisement

20 octobre 2023

Le système de support client d’Okta compromis 

Type d’attaque : Identifiant volé utilisé pour accéder au système de support d’Okta.

Le problème : Une compromission du système de gestion des tickets du support technique d’Okta a permis à l’acteur malveillant de consulter les fichiers téléversés dans les tickets de support, selon Okta. Les fichiers HAR, qu’Okta demande à ses clients de téléverser pour résoudre les problèmes, stockent également des informations telles que des cookies et des jetons de session. En cas de compromission, les cookies et les jetons peuvent être utilisés pour usurper l’identité d’utilisateurs légitimes, précise Okta.

L’éditeur de solutions de sécurité BeyondTrust a rencontré le problème lorsqu’il a découvert qu’un attaquant tentait d’utiliser un cookie de session volé pour compromettre un compte administrateur. BeyondTrust a corrigé le problème de son côté et affirme avoir contacté Okta le 2 octobre, mais indique n’avoir reçu de confirmation de la compromission que le 19 octobre, lorsqu’Okta a confirmé que BeyondTrust faisait partie des clients concernés.

Okta a déclaré que tous les clients concernés avaient déjà été informés et que l’absence de notification signifiait qu’il n’y avait aucun impact sur les tickets de support ou les environnements.

La correction : Okta a communiqué à ses clients une liste d’indicateurs de compromission et a signalé certains agents utilisateurs qui, bien que légitimes, sont rarement observés dans les environnements Chrome.

Dans son rapport Unsupervised Learning, le hacker éthique Daniel Miessler s’est demandé si les problèmes auraient pu être détectés plus tôt grâce à des tests d’intrusion :

« La sécurité est difficile, donc je ne cherche pas à jeter la pierre, mais je me demande dans quelle mesure ces workflows de support ont été examinés par leurs pentesters / équipes red team, etc., a écrit Miessler. « Lorsque j’examine une entreprise, une technique que j’aime utiliser consiste à commencer par ses données les plus sensibles et à demander : “Quels processus métier traitent ces données, au moyen de quels workflows ?” Puis je les cartographie sous forme de flux avec leurs points de contact. Dans ce cas, il aurait fallu commencer par les jetons de session des clients, et le processus métier aurait dû inclure la fonction support. Et si un identifiant volé a été utilisé pour accéder au système de support, qu’en est-il de l’hygiène des mots de passe ? L’authentification à deux facteurs n’était-elle pas utilisée ? Il est encore tôt, cependant ; nous aurons peut-être bientôt davantage de réponses. »

Advertisement

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.