Récapitulatif hebdomadaire des vulnérabilités – 4 septembre 2023 – Les attaquants ciblent les équipements réseau et plus encore

Citrix, Juniper, VMware et Cisco ne sont que quelques-uns des fournisseurs IT dont les produits ont fait parler d’eux pour des vulnérabilités de sécurité au cours de la semaine écoulée.

Écrit par
Maine Basan
Maine Basan
Sep 5, 2023
8 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les principaux événements de cybersécurité survenus au cours de la semaine écoulée montrent clairement que les hackers ne cessent de gagner en ingéniosité — et que les équipes de sécurité doivent rester vigilantes pour suivre le rythme.

Les groupes de rançongiciels continuent d’exploiter des vulnérabilités non corrigées. Les vulnérabilités d’exécution de code à distance (RCE), comme celles exploitées par deux réseaux de zombies, soulignent les dangers que représentent les appareils non corrigés et la nécessité d’une gestion des correctifs. Et l’utilisation pour le moins ingénieuse du Windows Container Isolation Framework démontre la vulnérabilité potentielle des mesures de sécurité des terminaux. Citrix, Juniper, VMware et Cisco ne sont que quelques-uns des fournisseurs IT dont les produits ont fait parler d’eux pour des vulnérabilités de sécurité au cours de la semaine écoulée.

Pris dans leur ensemble, ces incidents soulignent la nécessité de mettre en place des défenses complètes en matière de cybersécurité et une gestion rapide des correctifs afin d’atténuer les risques.

28 août 2023

Un groupe de rançongiciels exploite une vulnérabilité de Citrix NetScaler

En juillet, Citrix a publié un correctif pour une vulnérabilité critique d’exécution de code à distance (CVE-2023-3519), qui affectait les produits NetScaler ADC et NetScaler Gateway de l’entreprise et affichait un niveau de gravité de 9,8 sur 10 selon l’échelle CVSS des vulnérabilités.

Des attaquants spécialisés dans les rançongiciels, peut-être affiliés à FIN8, exploitent désormais des produits Citrix non corrigés pour lancer des attaques. Les appareils non corrigés peuvent donner aux attaquants un accès privilégié aux réseaux, notamment lorsqu’ils sont configurés comme serveurs virtuels VPN, proxys ICA, proxys RDP ou serveurs AAA. CVE-2023-3519 a été utilisée par les attaquants pour infecter des ordinateurs, notamment au moyen de scripts PowerShell trompeurs, de charges malveillantes dissimulées dans des processus normaux et de web shells PHP permettant le contrôle à distance. Malgré le correctif, plus de 1 900 appareils Citrix NetScaler ont été compromis.

Advertisement

Les organisations doivent déployer le correctif de Citrix dès que possible, rechercher attentivement les signes de compromission (IoC) et surveiller étroitement leurs appareils NetScaler afin de détecter tout indice d’intrusion. La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a publié des recommandations pour détecter les activités d’exploitation liées à cette vulnérabilité.

Voir les meilleurs correctifs et solutions de gestion des vulnérabilités produits

29 août 2023

Des vulnérabilités de Juniper exposent les équipements réseau à des attaques à distance

Une vulnérabilité critique des commutateurs Juniper EX et des pare-feu SRX est suivie sous les identifiants CVE-2023-36844, CVE-2023-36845, CVE-2023-36846 et CVE-2023-36847.

Cette faille de sécurité majeure peut permettre à des attaquants non authentifiés d’exécuter du code sur des appareils vulnérables via l’interface de configuration J-Web exposée sur Internet. La menace s’est aggravée après la publication d’un code de démonstration (PoC) par watchTower Labs, suivie de tentatives d’exploitation observées par la Shadowserver Foundation. Malgré la publication rapide de correctifs par Juniper, les inquiétudes persistent concernant les routeurs Juniper non corrigés : plus de 8 200 appareils disposent d’interfaces J-Web exposées, notamment en Corée du Sud.

Les administrateurs peuvent appliquer les mises à jour de sécurité, mettre à niveau leur logiciel JunOS vers la version actuelle ou désactiver l’accès Internet à l’interface J-Web afin de supprimer le vecteur d’attaque.

30 août 2023

Le réseau de zombies Kinsing cible une vulnérabilité de la console d’administration d’Openfire

CVE-2023-32315, une faille de gravité élevée de la console d’administration d’Openfire, est exploitée par des acteurs malveillants pour exécuter du code à distance. Cette vulnérabilité permet une traversée de répertoires, grâce à laquelle les attaquants peuvent modifier des répertoires de fichiers, accéder à des fichiers et exécuter du code. Les attaquants ont créé de nouveaux comptes administrateur et téléversé des fichiers JAR malveillants contenant des web shells en utilisant l’environnement de configuration non authentifié d’Openfire, ce qui leur a permis de mener de nombreuses actions malveillantes.

Il est conseillé aux organisations de corriger rapidement cette vulnérabilité et de prendre des mesures pour sécuriser leurs systèmes afin d’empêcher tout accès non autorisé.

Advertisement

Le réseau de zombies DreamBus exploite une vulnérabilité critique de RocketMQ

Une vulnérabilité grave d’exécution de code à distance présente dans les serveurs Apache RocketMQ est activement ciblée par le réseau de zombies DreamBus. Cette vulnérabilité d’exécution de code à distance, de gravité élevée, est répertoriée sous l’identifiant CVE-2023-33246. Les versions de RocketMQ antérieures à la 5.1.0 sont concernées. Cette vulnérabilité est particulièrement grave, car elle donne à un attaquant non authentifié les mêmes capacités d’accès que le processus utilisateur du système, lui permettant ainsi d’envoyer des commandes au serveur RocketMQ.

Juniper Threat Labs a identifié des attaques en cours exploitant CVE-2023-33246 depuis le 19 juin 2023. Cette vulnérabilité permet de déployer le script bash « reketed », qui sert de téléchargeur pour le réseau de zombies DreamBus et est hébergé sur un serveur caché TOR, ce qui le rend difficile à suivre.

Pour protéger vos serveurs RocketMQ et empêcher toute exploitation de CVE-2023-33246, prenez les précautions de sécurité suivantes :

31 août 2023

Les mises à jour de VMware corrigent plusieurs vulnérabilités critiques

VMware Aria Operations for Networks, anciennement appelé vRealize Network Insight, présente une faille critique permettant de contourner l’authentification SSH, identifiée sous le nom de CVE-2023-34039, avec un niveau de gravité CVSS de 9,8. Cette vulnérabilité pourrait permettre à des attaquants distants de contourner les protocoles d’authentification SSH et d’obtenir un accès non autorisé à des points de terminaison de systèmes privés, ce qui pourrait entraîner des attaques telles que la manipulation de l’interface de ligne de commande, la modification de configurations, l’installation de logiciels malveillants et des déplacements latéraux au sein de réseaux compromis. VMware a publié une mise à jour et un avis de sécurité et recommande d’effectuer une mise à niveau vers la version 6.11 ou d’appliquer le correctif KB94152 aux versions antérieures.

Advertisement

La mise à jour de VMware a également corrigé une autre faille de gravité élevée d’Aria Operations for Networks, CVE-2023-20890, une vulnérabilité d’écriture arbitraire de fichiers qui pourrait permettre à un attaquant disposant d’un accès administrateur d’exécuter du code à distance. Ce logiciel étant utilisé par de grandes organisations qui possèdent des actifs de valeur, toute faille critique peut avoir des conséquences importantes.

Attaques contre les VPN Cisco : bourrage d’identifiants, force brute et rançongiciels

Des hackers ont ciblé les VPN SSL Cisco ASA au moyen de techniques de bourrage d’identifiants et de force brute, ont rapporté des chercheurs de Rapid7. L’organisation de rançongiciels Akira aurait exploité une faille non divulguée du logiciel VPN de Cisco pour contourner l’authentification. La journalisation insuffisante des équipements Cisco ASA compromis complique l’atténuation des menaces. Cette vulnérabilité potentielle permet aux attaquants de contourner l’authentification sur les systèmes dépourvus d’authentification multifacteur (MFA).

Une fois les VPN compromis, les attaquants obtiennent un accès à distance aux réseaux des victimes. Ils utilisent souvent des logiciels comme AnyDesk à cette fin. En outre, ils compromettent d’autres systèmes en dérobant les identifiants de domaine dans la base de données Active Directory NTDS.DIT. Dans plusieurs cas, ces intrusions débouchent sur des attaques par rançongiciel qui sèment le chaos au sein des organisations.

Les administrateurs et les équipes de sécurité doivent agir rapidement pour protéger leurs réseaux VPN contre ces menaces persistantes et évolutives :

  • Désactivez les comptes et mots de passe par défaut associés à vos systèmes VPN afin d’empêcher les attaques par force brute.
  • La MFA doit être activée pour tous les utilisateurs de VPN.
  • Vérifiez que la journalisation est activée sur vos systèmes VPN. Elle peut fournir des informations cruciales sur les tentatives d’intrusion et contribuer aux analyses forensiques.

1er septembre 2023

La sécurité des terminaux contournée grâce à l’isolation des conteneurs Windows

Les chercheurs de Deep Instinct ont démontré une méthode innovante pour contourner la sécurité des terminaux, en publiant un article de blog fondé sur leur récente présentation à la DEF CON, qui exploitait le Windows Container Isolation Framework pour contourner les barrières de sécurité sans être détectée.

La conception des conteneurs de Microsoft isole le système de fichiers d’un conteneur du système hôte au moyen d’images créées dynamiquement. Cette architecture réduit la taille du système d’exploitation en introduisant des « fichiers fantômes » qui renvoient à différents volumes système. Les chercheurs ont utilisé cette méthode de redirection pour dissimuler les processus du système de fichiers, laissant les produits de sécurité dans la confusion.

Advertisement

Le pilote minifilter wcifs.sys du Windows Container Isolation Framework est au cœur de cette méthode d’évasion. Ce pilote assure l’isolation du système de fichiers entre les conteneurs Windows et leur hôte, permettant à des acteurs malveillants d’influencer les requêtes d’E/S, comme la création, la lecture, l’écriture et la suppression de fichiers, sans éveiller les soupçons des logiciels de sécurité. Il permet à certaines opérations sur les fichiers de passer inaperçues, car il fonctionne à un niveau inférieur à celui des filtres antivirus. Cette attaque nécessite toutefois des privilèges administrateur et ne peut pas remplacer les fichiers du système hôte.

Les organisations doivent adopter une approche de sécurité à plusieurs niveaux afin de réduire les risques d’exploitation de ce problème du Windows Container Isolation Framework. Cela comprend les mesures suivantes :

  • Veiller à ce que les systèmes soient corrigés et mis à niveau régulièrement afin de remédier aux vulnérabilités connues.
  • La mise en œuvre du principe du moindre privilège contribue à limiter les accès non autorisés et à réduire le risque d’exploitation.
  • Les solutions de sécurité des terminaux, notamment les antivirus et les systèmes de détection des intrusions, restent essentielles pour détecter et bloquer les attaques potentielles.

4 septembre 2023

MinIO victime de mises à jour malveillantes

L’équipe de réponse aux incidents de Security Joes a signalé des exploits visant des vulnérabilités du stockage objet datant de mars 2023. Ces vulnérabilités sont identifiées sous les noms de CVE-2023-28432 et CVE-2023-28434. La chaîne d’attaque repérée par Security Joes au cours d’une enquête ciblait le système de stockage objet distribué haute performance connu sous le nom de MinIO. La mise à jour malveillante remplace le binaire MinIO légitime par une version malveillante, compromettant ainsi le système.

Security Joes recommande d’utiliser la commande « mc admin update », comme l’a documenté MinIO, afin d’atténuer ces problèmes. Cette commande automatise la mise à jour de tous les serveurs MinIO du déploiement.

Découvrez nos autres récapitulatifs hebdomadaires récents des vulnérabilités :

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.