VulnRecap 2/12/24 : problèmes chez Ivanti, JetBrains, Fortinet et Linux

Découvrez les dernières actualités sur les vulnérabilités. Découvrez les principales vulnérabilités de la semaine écoulée, notamment les problèmes persistants d’Ivanti et de JetBrains.

Écrit par
Jenna Phipps
Jenna Phipps
Feb 12, 2024
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cette semaine, plusieurs produits déjà cités dans de précédents récapitulatifs des vulnérabilités ont de nouveau fait parler d’eux, notamment Ivanti Policy Secure et les serveurs JetBrains TeamCity. L’une des vulnérabilités les plus notables de la semaine concerne le problème critique de FortiOS, qui affecte les produits Fortinet utilisant les versions concernées de ce système d’exploitation réseau. Veillez à ce que vos équipes de sécurité consultent régulièrement les bulletins des fournisseurs pour prendre connaissance des alertes de vulnérabilité, afin que votre entreprise puisse rester au fait de toutes les menaces.

5 février 2024

La saga JetBrains TeamCity se poursuit avec une nouvelle vulnérabilité de serveur

Type de vulnérabilité : Contournement de l’authentification par un attaquant non authentifié.

Le problème : JetBrains a découvert une nouvelle vulnérabilité qui affecte plusieurs serveurs TeamCity sur site. Cette vulnérabilité peut permettre à un attaquant non authentifié disposant d’un accès HTTP(S) au serveur TeamCity de contourner les contrôles d’authentification et d’obtenir le contrôle administratif de ce serveur TeamCity, selon JetBrains. La vulnérabilité est référencée sous le numéro CVE-2024-23917.

Le correctif : Selon JetBrains, la vulnérabilité affecte les versions sur site de TeamCity comprises entre 2017.1 et 2023.11.2. JetBrains l’a corrigée dans la version 2023.11.3 et continue d’encourager les utilisateurs à mettre à jour leurs serveurs vers la version la plus récente.

JetBrains a également annoncé avoir déjà corrigé les serveurs TeamCity Cloud et vérifié qu’ils n’avaient pas été attaqués.

Advertisement

6 février 2024

Une vulnérabilité Linux survient après l’annonce de la semaine dernière

Type de vulnérabilité : Exécution de code à distance.

Le problème :Les distributions Linux ont été confrontées à une nouvelle vulnérabilité : une exécution de code à distance dans le processus Secure Boot du logiciel Shim. Ce code est présent dans tous les logiciels qui utilisent Secure Boot, comme SUSE, Red Hat et Debian. La vulnérabilité d’exécution de code à distance est référencée sous le numéro CVE-2023-40547 et affiche un score de gravité de 8,3. Il ne faut pas la confondre avec la vulnérabilité de dépassement de tampon dans le tas annoncée la semaine dernière.

Les attaquants peuvent exploiter la vulnérabilité au moyen de techniques de type « homme du milieu ». Ils peuvent également exploiter localement CVE-2023-40547 s’ils disposent de privilèges suffisants ou peuvent manipuler PXE pour charger en chaîne un chargeur d’amorçage Shim vulnérable, selon les chercheurs d’Eclypsium.

Le correctif : Pour atténuer le problème, Red Hat recommande de configurer l’ordre de démarrage du serveur sur « disable » ou d’ignorer le processus de démarrage réseau.

Orca publie une étude sur les problèmes touchant les services tiers d’Azure HDInsight

Type de vulnérabilité : Élévation de privilèges et déni de service.

Le problème :Le produit HDInsight de Microsoft Azure intègre plusieurs services tiers présentant des vulnérabilités récemment découvertes, notamment Apache Spark, Kafka et Hadoop. Orca Security a publié un article de blog sur ces vulnérabilités — ses chercheurs ont découvert et signalé les problèmes à l’automne 2023, et Microsoft les a rapidement corrigés. Orca a maintenant publié des informations complémentaires issues de ses recherches.

Les produits Apache présentaient trois vulnérabilités connues, dont deux susceptibles d’entraîner une élévation de privilèges et une pouvant provoquer un déni de service Regex. Les deux vulnérabilités affectaient les utilisateurs authentifiés d’Apache Oozie et d’Apache Ambari.

Le correctif : Microsoft a publié des correctifs pour les trois vulnérabilités — CVE-2023-36419, CVE-2023-38156 ainsi que la vulnérabilité de déni de service Regex, à laquelle aucun numéro CVE n’a été attribué.

Advertisement

8 février 2024

FortiOS touché par une vulnérabilité critique de sa fonctionnalité VPN SSL

Type de vulnérabilité : Exécution de code arbitraire par un utilisateur non authentifié.

Le problème :Fortinet a révélé une vulnérabilité dans sa fonctionnalité VPN SSL de FortiOS, le système d’exploitation qui gère ses produits de pare-feu nouvelle génération. Il s’agit d’un problème d’écriture en dehors des limites qui, exploité, pourrait permettre à un attaquant distant non authentifié d’exécuter du code arbitraire au moyen de requêtes HTTP spécifiques.

La vulnérabilité est référencée sous le numéro CVE-2024-21762 et affiche un niveau de gravité critique. Fortinet avertit qu’elle pourrait être activement exploitée.

Le correctif : Fortinet a demandé aux utilisateurs de désactiver le VPN SSL. L’entreprise a également souligné que « disable webmode » ne résoudrait pas le problème et ne constituait pas une solution de contournement légitime.

Fortinet fournit les informations de mise à niveau suivantes pour les versions concernées :

  • FortiOS 7.4 (versions 7.4.0 à 7.4.2) : 7.4.3 ou version ultérieure
  • FortiOS 7.2 (versions 7.2.0 à 7.2.6) : 7.2.7 ou version ultérieure
  • FortiOS 7.0 (versions 7.0.0 à 7.0.13) : 7.0.14 ou version ultérieure
  • FortiOS 6.4 (versions 6.4.0 à 6.4.14) : 6.4.15 ou version ultérieure
  • FortiOS 6.2 (versions 6.2.0 à 6.2.15) : 6.2.16 ou version ultérieure
  • FortiOS 6.0 (toutes les versions de 6.0) : migrer vers une version corrigée de FortiOS

Fortinet fournit également des informations de mise à niveau pour FortiProxy.

Une nouvelle vulnérabilité Ivanti touche Connect Secure et Policy Secure

Type de vulnérabilité : Accès aux ressources par un attaquant non authentifié.

Le problème :Ivanti a rencontré plusieurs problèmes au cours des deux derniers mois, et une nouvelle vulnérabilité de Connect Secure et Policy Secure vient maintenant de faire surface. La vulnérabilité permet à un attaquant non authentifié d’accéder à des ressources restreintes par le biais d’une vulnérabilité d’entité externe XML, ou XXE, dans le composant SAML des versions concernées de Policy Secure, Connect Secure et des passerelles ZTA.

Advertisement

La vulnérabilité est référencée sous le numéro CVE-2024-22024 et affiche un score de gravité CVSS de 8,3.

Le correctif : Ivanti a publié des correctifs pour les versions suivantes de ses produits :

  • Connect Secure 9.1R14.5 
  • Connect Secure 9.1R17.3 
  • Connect Secure 9.1R18.4 
  • Connect Secure 22.4R2.3 
  • Connect Secure 22.5R1.2 
  • Connect Secure 22.5R2.3 
  • Connect Secure 22.6R2.2
  • Policy Secure 9.1R17.3 
  • Policy Secure9.1R18.4 
  • Policy Secure 22.5R1.2
  • ZTA gateway 22.5R1.6
  • ZTA gateway 22.6R1.5 
  • ZTA gateway 22.6R1.7

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.