La semaine passée dans le domaine de la cybersécurité a été marquée par un large éventail de vulnérabilités, des correctifs pour les produits Apple à plusieurs failles touchant les équipes DevSecOps. Le groupe de rançongiciels Akira a également fait parler de lui en étendant ses attaques aux systèmes Linux, tandis que Trend Micro a publié un correctif pour une vulnérabilité zero-day dans ses outils de sécurité des terminaux Apex One.
Découvrez les vulnérabilités et bugs suivants afin de savoir ce que votre entreprise et votre équipe de sécurité doivent traiter, car ces failles et attaques peuvent toucher aussi bien les start-up que les grandes entreprises.
18 sept. 2023
GitLab demande aux utilisateurs de ses éditions Community et Enterprise de mettre à jour leurs instances
Type d’attaque : Contrôle d’accès incorrect : les attaquants peuvent exploiter les politiques d’analyse de GitLab en se faisant passer pour un utilisateur légitime.
Le problème : Le fournisseur open source GitLab a publié un avis de sécurité appelant les utilisateurs à installer une nouvelle version de GitLab en raison d’une politique d’analyse exploitable, référencée sous le nom de CVE-2023-5009, avec un niveau de gravité de 9,8. Un attaquant peut utiliser les politiques d’analyses de sécurité planifiées pour exécuter un pipeline dans GitLab en se faisant passer pour un autre utilisateur. La vulnérabilité a été signalée par un utilisateur dans le cadre du programme de chasse aux bugs de GitLab. Elle affecte toutes les versions du logiciel à partir de la version 13.12 et avant la 16.2.7, ainsi qu’à partir de la version 16.3 et avant la 16.3.4. Lorsque les transferts directs et les politiques de sécurité sont activés dans GitLab, l’instance est exposée aux attaques.
Le correctif : Les versions 16.2.7 et 16.3.4 sont les nouvelles mises à jour disponibles pour GitLab Community Edition et Enterprise Edition. Si elles corrigent ce problème, ces nouvelles versions corrigent également des fonctions non liées à la sécurité.
Découvrez les meilleurs outils de débogage et de sécurité du code.
19 sept. 2023
Trend Micro publie des correctifs et des mises à jour pour la vulnérabilité zero-day d’Apex One
Type d’attaque : Vulnérabilité zero-day
Le problème : Trend Micro a publié un bulletin de sécurité contenant des instructions pour corriger une vulnérabilité zero-day présente dans son produit de sécurité des terminaux Apex One. La faille (CVE-2023-41179) affiche un niveau de gravité de 7,2. Il s’agit d’une vulnérabilité Windows présente dans le désinstalleur antivirus tiers intégré au produit pour terminaux, ainsi que dans les produits Worry Free Business Security et Worry Free Business Security Services. Trend Micro a indiqué qu’au moins une tentative d’exploitation de la vulnérabilité avait été observée dans la nature.
Le correctif : Trend Micro a publié des correctifs et de nouvelles mises à jour pour l’ensemble des vulnérabilités. Les utilisateurs sont invités à installer la version la plus récente possible, même s’il s’agit d’une version plus récente que celle indiquée dans le bulletin.
Découvrez les meilleurs produits de sécurité des terminaux et produits antivirus.
Atlassian publie des informations sur quatre bugs différents
Type d’attaque : attaque par déni de service sur Confluence Data Center and Server (CVE-2023-22512), faille de gestion des correctifs dans Jira Service Management Data Center and Server (CVE-2022-25647), exécution de code à distance dans Bitbucket (CVE-2023-22513), et faille dans une dépendance tierce de Bamboo Data Center and Server (CVE-2023-28709).
Le problème : Atlassian a signalé quatre vulnérabilités de gravité élevée touchant plusieurs produits. Atlassian indique que ces vulnérabilités ont été découvertes grâce à son programme de chasse aux bugs, à des procédures de tests d’intrusion et à des analyses effectuées par des tiers.
Ces vulnérabilités exposent les entreprises utilisant les produits concernés à un ralentissement de leurs opérations, ainsi qu’à la modification ou au vol de leur code et à des données Jira non corrigées.
Le correctif : Mettez à jour toutes les instances de ces produits vers la dernière version disponible. Si vous ne pouvez pas installer la version la plus récente, Atlassian fournit la version minimale vers laquelle effectuer la mise à niveau pour être protégé :
- Jira Service Management Data Center and Server : 4.20.25, 5.4.9, 5.9.2, 5.10.1 ou 5.11.0
- Confluence Data Center and Server : 7.19.13, 7.19.14, 8.5.1 ou 8.6.0
- Bitbucket Data Center and Server : 8.9.5, 8.10.5, 8.11.4, 8.12.2, 8.13.1 ou 8.14.0
- Bamboo Data Center and Server : 9.2.4 ou 9.3.1
Découvrez les meilleurs produits de gestion des correctifs et de gestion des vulnérabilités
.
20 sept. 2023
Le groupe de rançongiciels Akira frappe à nouveau – cette fois, il cible LinuxType d’attaque : Rançongiciels à double extorsion ciblant
les systèmes Windows et désormais les machines virtuelles VMware basées sur Linux.Le problème : Le groupe de rançongiciels Akira est de nouveau à la une. Le fournisseur de solutions SIEM LogPoint a publié un rapport
sur les tactiques d’Akira, soulignant que le groupe a récemment commencé à cibler les systèmes Linux, notamment les environnements virtuels VMware ESXi.
Akira est une variante récente de rançongiciel qui a fait 110 victimes signalées à ce jour, selon LogPoint. Elle utilise des techniques de double extorsion, ce qui met les victimes davantage en danger si elles décident de ne pas payer la rançon, car leurs données pourraient être exposées sur le dark web.Le correctif :
LogPoint utilise des bacs à sable comme vmray et Any.Run pour analyser les tactiques et procédures employées par le logiciel Akira. Malheureusement, Akira étant une menace sophistiquée, aucun correctif ni produit unique ne permet de la prévenir. Pour protéger les données et les systèmes contre Akira, les équipes de sécurité doivent utiliser des outils avancés de détection des menaces et de protection des terminaux qui les alertent lorsqu’une variante d’Akira est détectée.À lire également : Construire une architecture résiliente face aux rançongiciels
21 sept. 2023
Apple publie une série de mises à jour de sécurité pour plusieurs produitsType d’attaque :
élévation de privilèges, contournement de la validation des certificats et exécution de code arbitraire.Le problème : Le 21 septembre, Apple a déployé un ensemble de mises à jour
pour plusieurs produits, notamment les Mac équipés de Monterrey et Big Sur, ainsi que plusieurs iPhone et iPad. Ces mises à jour corrigent trois vulnérabilités zero-day initialement destinées aux iPhone, mais qui affectaient également d’autres systèmes d’exploitation Apple.L’un des correctifs inclus dans les mises à jour corrigeait une vulnérabilité permettant à des attaquants locaux d’élever leurs privilèges sur ces appareils. La vulnérabilité (CVE-2023-41992
) est toujours en cours d’analyse et ne s’est pas encore vu attribuer de score de base. La NIST a indiqué qu’Apple savait que cette vulnérabilité avait peut-être été exploitée avant la publication d’iOS 16.7.Le correctif :
- Si votre appareil Apple peut être mis à jour vers l’un des systèmes d’exploitation suivants, faites-le immédiatement :
- iOS 16.7
- iPadOS 16.7
- OS 17.0.1
- iPadOS 17.0.1
- watchOS 9.6.3
- watchOS 10.0.1
- macOS Monterey 12.7
macOS Ventura 13.6Deux autres vulnérabilités affectaient bon nombre des mêmes systèmes d’exploitation. Une faille (CVE-2023-41991) permet à une application malveillante de contourner la validation des certificats, tandis qu’une autre (CVE-2023-41993
) permet l’exécution de code arbitraire lorsqu’un appareil traite du contenu web.
SentinelOne étudie une nouvelle menace baptisée SandmanType d’attaque :
un nouvel acteur malveillant exploite une porte dérobée inédite dans LuaJIT pour cibler principalement les entreprises de télécommunications.Le problème : SentinelOne a récemment publié des recherches
sur un nouvel acteur malveillant, connu sous le nom de Sandman, qui cible des fournisseurs de télécommunications. Selon SentinelOne, la majorité des victimes se trouvent en Asie du Sud, au Moyen-Orient et en Europe occidentale.
Sandman exploite une porte dérobée de la plateforme LuaJIT, un compilateur à la volée pour le langage de programmation Lua. SentinelOne a rendu compte de ses observations sur les déplacements de l’acteur malveillant, notant que celui-ci évitait souvent l’affrontement et utilisait des mouvements latéraux pour atteindre ses cibles. SentinelOne suppose que l’acteur malveillant, baptisé LuaDream, cherche à éviter la détection, à recueillir des informations sur les utilisateurs et les systèmes afin de mieux adapter ses attaques, et à installer des modules qui offrent à LuaDream davantage de fonctionnalités pour de futures attaques. SentinelOne soupçonne un groupe de cybercriminels agissant pour le compte d’un prestataire d’être responsable, mais ignore actuellement son origine.Le correctif :
SentinelOne fournit des indicateurs de compromission, notamment des noms de fichiers révélant la présence de LuaDream sur un système. Le fournisseur de solutions de sécurité fournit également les chemins d’accès aux fichiers et aux dossiers susceptibles d’être utilisés par LuaDream. Toutefois, aucun correctif ou mise à jour spécifique ne permet de protéger les systèmes contre LuaDream. Si vous utilisez LuaJIT, veillez à surveiller régulièrement vos systèmes à la recherche des indicateurs de compromission fournis par SentinelOne.
- À lire ensuite :Qu’est-ce que l’application de correctifs virtuels et comment fonctionne-t-elle ?
- Protection des réseaux : comment sécuriser un réseau





