Dans les mises à jour urgentes de cette semaine, Apple et VMware ont publié des correctifs pour des failles zero-day actuellement exploitées, tandis que les chercheurs ont détecté une hausse des attaques contre des serveurs Apache et Atlassian Confluence non corrigés. Par ailleurs, la publication de codes de preuve de concept lance le compte à rebours avant les attaques visant d’autres vulnérabilités critiques, notamment celles de Cisco Enterprise Communication, Fortra GoAnywhere et GitLab.
gestion des correctifs et gestion des vulnérabilités restent essentielles, mais elles supposent que d’autres exigences fondamentales, comme la gestion des actifs, soient déjà satisfaites. « Le risque le plus important pour les entreprises ne vient pas de la vitesse à laquelle elles appliquent les correctifs critiques ; il vient du fait qu’elles ne les appliquent pas à tous les actifs », a souligné Brian Contos, directeur de la sécurité de l’information chez Sevco Security. « En réalité, la plupart des organisations ne tiennent pas à jour un inventaire précis de leurs actifs informatiques. »
Poursuivez votre lecture ci-dessous pour en savoir plus sur les vulnérabilités de cette semaine, mais n’oubliez pas de vérifier une nouvelle fois l’exactitude des inventaires d’actifs informatiques.
19 janvier 2024
Une vulnérabilité zero-day critique de VMware vCenter Server exploitée depuis 2021
Type de vulnérabilité : vulnérabilité permettant l’exécution de code à distance (RCE).
Le problème : a révélé une possible exploitation en 2021 par des cyberespions chinois de la CVE-2023-34048, une faiblesse de type dépassement de limites dans l’implémentation d’un protocole, signalée pour la première fois en octobre 2023. Mandiant a découvert que le plantage du service d’annuaire VMware, juste avant l’installation des portes dérobées par les attaquants, était rendu possible par la RCE.
La faille ne nécessite aucune interaction de l’utilisateur et touche toutes les versions du produit vSphere de VMware, à l’exception des versions les plus récentes. Des traces des portes dérobées installées lors de cette attaque peuvent figurer dans les fichiers journaux, mais à moins qu’une organisation ne conserve des journaux détaillés, il peut être impossible d’écarter toute compromission.
Le correctif : Mettez à jour vSphere vers la dernière version recommandée par VMware. Il n’existe aucune solution de contournement connue.
22 janvier 2024
Apple corrige 16 vulnérabilités, dont des failles zero-day exploitées
Type de vulnérabilité : un problème de confusion de types permettant des attaques par exécution de code arbitraire (ACE).
Le problème : Apple a corrigé plusieurs vulnérabilités, mais la faille zero-day CVE-2024-23222 arrive en tête de liste. Bien qu’elle ait été ajoutée au catalogue des vulnérabilités connues comme exploitées, les experts estiment que les attaquants ont principalement utilisé la vulnérabilité de WebKit contre des cibles spécifiques.
Le correctif : Mettez à jour vers la dernière version du système d’exploitation d’Apple, également proposée pour certaines versions anciennes d’iOS et d’iPadOS.
Une vulnérabilité critique d’Apache ActiveMQ activement exploitée
Type de vulnérabilité : vulnérabilité permettant l’exécution de code à distance (RCE).
Le problème : Trustwave a signalé une recrudescence d’attaques par webshell Godzilla dissimulées dans des fichiers au format binaire inconnu. Les instances ActiveMQ non corrigées, toujours vulnérables à la CVE-2023-46604 (qui a permis des attaques par rançongiciel en novembre dernier) compileront et exécuteront le fichier binaire inconnu, permettant aux attaquants de lancer de nombreux types d’attaques.
Le correctif : Déployez les mises à niveau de sécurité Apache disponibles depuis novembre 2023.
Les attaquants ciblent les serveurs Atlassian Confluence obsolètes
Type de vulnérabilité : vulnérabilité permettant l’exécution de code à distance (RCE).
Le problème : Atlassian a divulgué la vulnérabilité RCE critique, CVE-2023-22527, dans Confluence Server et Data Center le 16 janvier 2024, en précisant que seules les versions obsolètes seraient affectées. Le 22 janvier, l’équipe de recherche de Shadowserver a signalé plus de 600 adresses IP testant des vulnérabilités non corrigées. Peu après, DFIR a révélé qu’après toute compromission réussie, certains attaquants tenteraient immédiatement une attaque de cryptojacking.
Le correctif : Effectuez dès que possible la mise à jour vers les dernières versions de Confluence Data Center ou de Confluence Data Center and Server.
23 janvier 2024
Un POC publié, 96 % de Fortra GoAnywhere MFT toujours vulnérable
Type de vulnérabilité : une vulnérabilité permettant de contourner l’authentification et de créer de nouveaux utilisateurs administrateurs sur les portails d’administration exposés.
Le problème : Fortra a divulgué la CVE-2024-0204, une vulnérabilité critique affichant un score CVSS de 9,8/10, le 23 janvier après avoir publié des correctifs et averti ses clients le 7 décembre 2023. Les clients qui craignent une exploitation doivent examiner le groupe des utilisateurs administrateurs à la recherche de comptes nouveaux ou inconnus.
Tenable estime que plus de 96 % des instances de GoAnywhere MFT ne sont toujours pas corrigées un mois après la mise à disposition des correctifs. Malheureusement pour ces organisations, l’équipe de recherche de Horizon3 a publié un code de preuve de concept et d’exploitation, ce qui déclenche le compte à rebours avant des attaques agressives.
Le correctif : Appliquez dès que possible les correctifs publiés en décembre 2023. Fortra recommande en outre un processus de remédiation en quatre étapes :
- Supprimer le fichier InitialAccountSetup.xhmtl affecté
- Redémarrer les services
- Créer un fichier IntitialAccountSetup.xhmtl vide
- Redémarrer les services
24 janvier 2024
5 300 comptes GitLab exposés sur Internet restent vulnérables à une prise de contrôle
Type de vulnérabilité : prise de contrôle de comptes via des e-mails de réinitialisation de mot de passe envoyés à des adresses e-mail non vérifiées.
Le problème : GitLab a publié un avis critique et un correctif le 11 janvier 2024 pour annoncer la résolution et la CVE-2023-7028, qui obtient le score CVSS maximal de 10/10. Au 24 janvier, les chercheurs de Shadowserver avaient encore détecté 5 300 comptes GitLab anciens et exposés sur Internet.
Le correctif : GitLab recommande d’appliquer immédiatement le correctif, qui résoudra également trois autres vulnérabilités. Toutefois, la faille ne permet pas de contourner l’authentification à deux facteurs (2FA) ; la mise en place de l’authentification multifacteur peut donc constituer une première mesure de remédiation.
Pour rechercher une éventuelle exploitation, Gilab recommande de vérifier les fichiers internes suivants :
- gitlab-rails/production_json.log : Recherchez les requêtes HTTP vers le chemin /users/password contenant plusieurs adresses e-mail dans un tableau JSON.
- gitlab-rails/audit_json.log : Recherchez les entrées PasswordsController#create meta.caller.id dont les target_details contiennent plusieurs adresses e-mail dans un tableau JSON.
Une vulnérabilité de la ligne de commande Jenkins permet une RCE
Type de vulnérabilité : vulnérabilité permettant la lecture de fichiers arbitraires, susceptible d’autoriser une RCE.
Le problème : L’équipe de recherche de Sonar a annoncé la CVE-2024-23897, une vulnérabilité critique du logiciel d’automatisation Jenkins d’intégration et de livraison continues (CI/CD), qui remplace automatiquement les caractères « @ » suivis d’un chemin de fichier par le contenu du fichier correspondant. Les attaquants peuvent utiliser cette fonctionnalité pour lire des fichiers arbitraires, supprimer des éléments de Jenkins ou exécuter du code à distance.
Sonar a également découvert une vulnérabilité de détournement de WebSocket intersites de gravité élevée, qui utilise elle aussi la ligne de commande pour exécuter des attaques par ACE si une victime clique sur un lien. Les chercheurs ont publié un code de preuve de concept sur GitHub le 28 janvier 2024 ; les attaques devraient donc commencer sous peu.
Le correctif : Mettez à jour Jenkins vers la version 2.442 (ou la version LTS 2.426.3), qui désactive la fonctionnalité utilisant le caractère « @ ». Comme solution de contournement, les anciennes versions de Jenkins peuvent désactiver l’accès à l’interface de ligne de commande.
25 janvier 2024
Vulnérabilité RCE critique du logiciel Cisco Enterprise Communication
Type de vulnérabilité : attaques RCE susceptibles d’établir un accès root.
Le problème : Cisco a annoncé la CVE-2024-20253, affichant un score CVSS de 9,9/10, au sein des solutions Unified Communications and Contact Center (UC/CC), qui fournissent des services intégrés de voix, de vidéo et de messagerie.
Le correctif : Cisco recommande principalement d’appliquer les mises à jour logicielles gratuites pour les produits potentiellement vulnérables. Bien qu’aucune solution de contournement n’existe, des listes de contrôle d’accès peuvent être configurées sur les dispositifs intermédiaires afin de restreindre l’accès aux ports spécifiques des services déployés et d’atténuer les attaques contre les systèmes vulnérables.
Vulnérabilités des pilotes de WatchGuard EPDR, Panda Dome et Panda AD360
Type de vulnérabilité : Les chercheurs de Sophos ont découvert trois vulnérabilités : corruption de la mémoire du pool, lecture hors limites et lecture arbitraire.
Le problème : WatchGuard a confirmé ces trois vulnérabilités dans WatchGuard Endpoint Protection, Detection, and Response (EPDR), Panda Dome et Panda Adaptive Defense 360. La vulnérabilité de corruption de la mémoire du pool, CVE-2023-6330 (CVE 6,4), n’authentifie pas les informations du registre, ce qui pourrait entraîner un débordement du pool mémoire du noyau, des conditions de déni de service et éventuellement une ACE avec des privilèges de niveau système.
De même, la vulnérabilité de lecture hors limites CVE-2023-6331 (CVSS 6,4) peut provoquer une condition de déni de service et permettre une ACE avec des privilèges de niveau système. La vulnérabilité de lecture arbitraire, moins grave, CVE-2023-6332 (CVSS 4,1) pourrait permettre à des utilisateurs disposant de privilèges administrateur d’exfiltrer des données de la mémoire du noyau,
Le correctif : Bien qu’elles ne soient pas de gravité élevée, les attaques potentielles par déni de service pourraient attirer les attaquants, car elles pourraient désactiver la protection locale des points de terminaison. WatchGuard recommande de mettre à jour les produits vers leurs versions les plus récentes afin d’éliminer les vulnérabilités.
À lire ensuite :





