Récapitulatif hebdomadaire des vulnérabilités – 25 sept. 2023 – Failles dans les appareils Apple, les outils DevOps et plus encore

La semaine passée dans le domaine de la cybersécurité a été marquée par un large éventail de vulnérabilités, des correctifs pour les produits Apple à plusieurs failles touchant les équipes DevSecOps. Le groupe de rançongiciels Akira a également fait parler de lui en étendant ses attaques aux systèmes Linux, tandis que Trend Micro a publié un correctif pour une vulnérabilité zero-day dans ses outils de sécurité des terminaux Apex One. Découvrez […]

Écrit par
Jenna Phipps
Jenna Phipps
Sep 25, 2023
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La semaine passée dans le domaine de la cybersécurité a été marquée par un large éventail de vulnérabilités, des correctifs pour les produits Apple à plusieurs failles touchant les équipes DevSecOps. Le groupe de rançongiciels Akira a également fait parler de lui en étendant ses attaques aux systèmes Linux, tandis que Trend Micro a publié un correctif pour une vulnérabilité zero-day dans ses outils de sécurité des terminaux Apex One.

Découvrez les vulnérabilités et bugs suivants afin de savoir ce que votre entreprise et votre équipe de sécurité doivent traiter, car ces failles et attaques peuvent toucher aussi bien les start-up que les grandes entreprises.

18 sept. 2023

GitLab demande aux utilisateurs de ses éditions Community et Enterprise de mettre à jour leurs instances

Type d’attaque : Contrôle d’accès incorrect : les attaquants peuvent exploiter les politiques d’analyse de GitLab en se faisant passer pour un utilisateur légitime.

Le problème : Le fournisseur open source GitLab a publié un avis de sécurité appelant les utilisateurs à installer une nouvelle version de GitLab en raison d’une politique d’analyse exploitable, référencée sous le nom de CVE-2023-5009, avec un niveau de gravité de 9,8. Un attaquant peut utiliser les politiques d’analyses de sécurité planifiées pour exécuter un pipeline dans GitLab en se faisant passer pour un autre utilisateur. La vulnérabilité a été signalée par un utilisateur dans le cadre du programme de chasse aux bugs de GitLab. Elle affecte toutes les versions du logiciel à partir de la version 13.12 et avant la 16.2.7, ainsi qu’à partir de la version 16.3 et avant la 16.3.4. Lorsque les transferts directs et les politiques de sécurité sont activés dans GitLab, l’instance est exposée aux attaques.

Advertisement

Le correctif : Les versions 16.2.7 et 16.3.4 sont les nouvelles mises à jour disponibles pour GitLab Community Edition et Enterprise Edition. Si elles corrigent ce problème, ces nouvelles versions corrigent également des fonctions non liées à la sécurité.

Découvrez les meilleurs outils de débogage et de sécurité du code.

19 sept. 2023

Trend Micro publie des correctifs et des mises à jour pour la vulnérabilité zero-day d’Apex One

Type d’attaque : Vulnérabilité zero-day

Le problème : Trend Micro a publié un bulletin de sécurité contenant des instructions pour corriger une vulnérabilité zero-day présente dans son produit de sécurité des terminaux Apex One. La faille (CVE-2023-41179) affiche un niveau de gravité de 7,2. Il s’agit d’une vulnérabilité Windows présente dans le désinstalleur antivirus tiers intégré au produit pour terminaux, ainsi que dans les produits Worry Free Business Security et Worry Free Business Security Services. Trend Micro a indiqué qu’au moins une tentative d’exploitation de la vulnérabilité avait été observée dans la nature.

Le correctif : Trend Micro a publié des correctifs et de nouvelles mises à jour pour l’ensemble des vulnérabilités. Les utilisateurs sont invités à installer la version la plus récente possible, même s’il s’agit d’une version plus récente que celle indiquée dans le bulletin.

Découvrez les meilleurs produits de sécurité des terminaux et produits antivirus.

Atlassian publie des informations sur quatre bugs différents

Type d’attaque : attaque par déni de service sur Confluence Data Center and Server (CVE-2023-22512), faille de gestion des correctifs dans Jira Service Management Data Center and Server (CVE-2022-25647), exécution de code à distance dans Bitbucket (CVE-2023-22513), et faille dans une dépendance tierce de Bamboo Data Center and Server (CVE-2023-28709).

Le problème : Atlassian a signalé quatre vulnérabilités de gravité élevée touchant plusieurs produits. Atlassian indique que ces vulnérabilités ont été découvertes grâce à son programme de chasse aux bugs, à des procédures de tests d’intrusion et à des analyses effectuées par des tiers.

Ces vulnérabilités exposent les entreprises utilisant les produits concernés à un ralentissement de leurs opérations, ainsi qu’à la modification ou au vol de leur code et à des données Jira non corrigées.

Advertisement

Le correctif : Mettez à jour toutes les instances de ces produits vers la dernière version disponible. Si vous ne pouvez pas installer la version la plus récente, Atlassian fournit la version minimale vers laquelle effectuer la mise à niveau pour être protégé :

  • Jira Service Management Data Center and Server : 4.20.25, 5.4.9, 5.9.2, 5.10.1 ou 5.11.0
  • Confluence Data Center and Server : 7.19.13, 7.19.14, 8.5.1 ou 8.6.0
  • Bitbucket Data Center and Server : 8.9.5, 8.10.5, 8.11.4, 8.12.2, 8.13.1 ou 8.14.0
  • Bamboo Data Center and Server : 9.2.4 ou 9.3.1

Découvrez les meilleurs produits de gestion des correctifs et de gestion des vulnérabilités

.

20 sept. 2023

Le groupe de rançongiciels Akira frappe à nouveau – cette fois, il cible LinuxType d’attaque : Rançongiciels à double extorsion ciblant

les systèmes Windows et désormais les machines virtuelles VMware basées sur Linux.Le problème : Le groupe de rançongiciels Akira est de nouveau à la une. Le fournisseur de solutions SIEM LogPoint a publié un rapport

sur les tactiques d’Akira, soulignant que le groupe a récemment commencé à cibler les systèmes Linux, notamment les environnements virtuels VMware ESXi.

Akira est une variante récente de rançongiciel qui a fait 110 victimes signalées à ce jour, selon LogPoint. Elle utilise des techniques de double extorsion, ce qui met les victimes davantage en danger si elles décident de ne pas payer la rançon, car leurs données pourraient être exposées sur le dark web.Le correctif :

LogPoint utilise des bacs à sable comme vmray et Any.Run pour analyser les tactiques et procédures employées par le logiciel Akira. Malheureusement, Akira étant une menace sophistiquée, aucun correctif ni produit unique ne permet de la prévenir. Pour protéger les données et les systèmes contre Akira, les équipes de sécurité doivent utiliser des outils avancés de détection des menaces et de protection des terminaux qui les alertent lorsqu’une variante d’Akira est détectée.À lire également : Construire une architecture résiliente face aux rançongiciels

21 sept. 2023

Apple publie une série de mises à jour de sécurité pour plusieurs produitsType d’attaque :

élévation de privilèges, contournement de la validation des certificats et exécution de code arbitraire.Le problème : Le 21 septembre, Apple a déployé un ensemble de mises à jour

pour plusieurs produits, notamment les Mac équipés de Monterrey et Big Sur, ainsi que plusieurs iPhone et iPad. Ces mises à jour corrigent trois vulnérabilités zero-day initialement destinées aux iPhone, mais qui affectaient également d’autres systèmes d’exploitation Apple.L’un des correctifs inclus dans les mises à jour corrigeait une vulnérabilité permettant à des attaquants locaux d’élever leurs privilèges sur ces appareils. La vulnérabilité (CVE-2023-41992

) est toujours en cours d’analyse et ne s’est pas encore vu attribuer de score de base. La NIST a indiqué qu’Apple savait que cette vulnérabilité avait peut-être été exploitée avant la publication d’iOS 16.7.Le correctif :

  • Si votre appareil Apple peut être mis à jour vers l’un des systèmes d’exploitation suivants, faites-le immédiatement :
  • iOS 16.7
  • iPadOS 16.7
  • OS 17.0.1
  • iPadOS 17.0.1
  • watchOS 9.6.3
  • watchOS 10.0.1
  • macOS Monterey 12.7
Advertisement

macOS Ventura 13.6Deux autres vulnérabilités affectaient bon nombre des mêmes systèmes d’exploitation. Une faille (CVE-2023-41991) permet à une application malveillante de contourner la validation des certificats, tandis qu’une autre (CVE-2023-41993

) permet l’exécution de code arbitraire lorsqu’un appareil traite du contenu web.

SentinelOne étudie une nouvelle menace baptisée SandmanType d’attaque :

un nouvel acteur malveillant exploite une porte dérobée inédite dans LuaJIT pour cibler principalement les entreprises de télécommunications.Le problème : SentinelOne a récemment publié des recherches

sur un nouvel acteur malveillant, connu sous le nom de Sandman, qui cible des fournisseurs de télécommunications. Selon SentinelOne, la majorité des victimes se trouvent en Asie du Sud, au Moyen-Orient et en Europe occidentale.

Sandman exploite une porte dérobée de la plateforme LuaJIT, un compilateur à la volée pour le langage de programmation Lua. SentinelOne a rendu compte de ses observations sur les déplacements de l’acteur malveillant, notant que celui-ci évitait souvent l’affrontement et utilisait des mouvements latéraux pour atteindre ses cibles. SentinelOne suppose que l’acteur malveillant, baptisé LuaDream, cherche à éviter la détection, à recueillir des informations sur les utilisateurs et les systèmes afin de mieux adapter ses attaques, et à installer des modules qui offrent à LuaDream davantage de fonctionnalités pour de futures attaques. SentinelOne soupçonne un groupe de cybercriminels agissant pour le compte d’un prestataire d’être responsable, mais ignore actuellement son origine.Le correctif :

SentinelOne fournit des indicateurs de compromission, notamment des noms de fichiers révélant la présence de LuaDream sur un système. Le fournisseur de solutions de sécurité fournit également les chemins d’accès aux fichiers et aux dossiers susceptibles d’être utilisés par LuaDream. Toutefois, aucun correctif ou mise à jour spécifique ne permet de protéger les systèmes contre LuaDream. Si vous utilisez LuaJIT, veillez à surveiller régulièrement vos systèmes à la recherche des indicateurs de compromission fournis par SentinelOne.

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.