Weekly Vulnerability Recap – October 2, 2023 – WS_FTP, Exim, Cisco and Other Exploited Vulnerabilities

Les vulnérabilités affichant des scores de gravité élevés nécessitent une attention urgente, et nombre des vulnérabilités critiques de cette semaine ne font pas exception. De nombreuses vulnérabilités zero-day, dont plusieurs font l’objet d’attaques actives, nécessiteront une intervention immédiate pour appliquer des correctifs ou mettre en place des mesures d’atténuation. Toutefois, aussi utiles que puissent être les évaluations, elles ne racontent pas toute l’histoire. Les vulnérabilités liées à la description RSA, vieilles de 25 ans, défient les évaluations CSV […]

Écrit par
Chad Kime
Chad Kime
Oct 2, 2023
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les vulnérabilités affichant des scores de gravité élevés nécessitent une attention urgente, et nombre des vulnérabilités critiques de cette semaine ne font pas exception. De nombreuses vulnérabilités zero-day, dont plusieurs font l’objet d’attaques actives, nécessiteront une intervention immédiate pour appliquer des correctifs ou mettre en place des mesures d’atténuation.​

Toutefois, aussi utiles que puissent être les évaluations, elles ne racontent pas toute l’histoire. Les vulnérabilités liées à la description RSA, vieilles de 25 ans, défient les évaluations CSV en raison de leur complexité et, parmi les huit vulnérabilités de Cisco IOS, c’est celle affichant la deuxième évaluation la plus faible qui fait l’objet d’attaques dans la nature.

Comme toujours, nos équipes informatiques et de sécurité sous pression devront utiliser les évaluations de gravité conjointement avec une analyse des risques pesant sur les actifs potentiellement exposés par les vulnérabilités afin de déterminer les priorités et les calendriers.

Exploits de vulnérabilités actifs cette semaine

De nombreuses équipes informatiques et de sécurité peinent à suivre la gestion des vulnérabilités et la gestion des correctifs. Pourtant, dès qu’un attaquant commence à exploiter activement des vulnérabilités, le risque augmente de manière exponentielle et ces vulnérabilités doivent être prioritaires pour l’application de correctifs ou la mise en place de mesures d’atténuation.

Cette semaine, les exploits actifs suivants visant d’anciennes vulnérabilités ont été annoncés :

Voir aussi : produits phares : correctifs et gestion des vulnérabilités

Advertisement

1er octobre 2023

Vulnérabilité DDoS liée au certificat de sécurité partagé de CloudflareType d’attaque : Les attaquants peuvent créer gratuitement un compte Cloudflare afin de contourner les protections de Cloudflare et lancer des attaques par

déni de service distribué (DDoS) contre des clients de Cloudflare utilisant des certificats de sécurité partagés.Le problème :

Les chercheurs ont découvert une faille dans la manière dont Cloudflare accorde sa confiance à ses clients. Lorsque ces derniers demandent une clé privée et une demande de signature de certificat via Cloudflare, Cloudflare utilise un certificat partagé pour tous ces clients. Ce certificat partagé est ensuite détourné pour contourner la protection DDoS de Cloudflare et lancer des attaques DDoS contre des adresses IP de serveurs connues.

La solution : Tant que des certificats propres à chaque locataire ne sont pas disponibles, les clients de Cloudflare doivent utiliser leurs propres certificats personnalisés.

Une faille de déchiffrement RSA vieille de 25 ans reste exploitableType d’attaque : L’«

attaque Marvin », décrite en détail par RedHat, exploite une attaque temporelle ciblant une faiblesse dans la gestion des erreurs de remplissage afin de mener des attaques par canal auxiliaire pour déchiffrer des textes chiffrés, falsifier des signatures et potentiellement déchiffrer des sessions de serveurs TLS.

Le problème : La plupart des algorithmes cryptographiques asymétriques, tels qu’Open SSL, GnuTLS, NSS et M2Crypto, se révèlent vulnérables d’une manière ou d’une autre à ces types d’attaques. Aucune évaluation de la vulnérabilité n’est possible en raison de la diversité et de la complexité de l’implémentation de ces algorithmes dans des produits spécifiques.

Advertisement

La solution : Les chercheurs déconseillent d’utiliser le chiffrement RSA PKCS#1 v1.5 et recommandent de contacter les fournisseurs au sujet des problèmes et correctifs possibles pour leurs algorithmes de chiffrement. Aucun correctif unique n’est disponible universellement.

Les pilotes de GPU Mali d’Arm exposent des données en mémoire

Type d’attaque : Les détails ne sont pas disponibles, mais des attaques ciblées contre le pilote du noyau de l’unité de traitement graphique (GPU) peuvent permettre d’accéder à des données conservées dans une mémoire déjà libérée.Le problème :

Des chercheurs de Google ont signalé l’exploitation ciblée de pilotes de noyau GPU vulnérables dans les puces GPU Mali d’Arm afin de dérober des données en mémoire. Cette vulnérabilité expose les téléphones mobiles équipés d’une puce GPU Mali, tels que les Samsung Galaxy S20/S20 FE, Motorola Edge 40 et Xiaomi Redmi K30/K40. Ces failles nécessitent un accès local, qui sera le plus souvent obtenu lorsqu’une victime télécharge un autre logiciel malveillant sur son téléphone.

La solution : Des correctifs sont disponibles, mais il faudra peut-être du temps pour qu’ils soient déployés par les fabricants d’appareils. Les entreprises doivent examiner la liste des modèles concernés et contrôler attentivement les logiciels installés sur les appareils affectés en attendant la disponibilité des correctifs.

29 septembre 2023

Appliquez maintenant le correctif WS_FTP : une vulnérabilité RCE notée 10/10 révéléeType d’attaque : Les attaquants peuvent exploiter des vulnérabilités non corrigées pour exécuter du code à distance (RCE), effectuer une traversée de répertoires, mener des attaques par injection de scripts intersites (XSS), par

injection SQL et par falsification de requête intersites (CSRF), ainsi que des attaques d’énumération de fichiers.Le problème : La vulnérabilité principale,

CVE-2023-40044, touche potentiellement des milliers de serveurs WS_FTP dans le monde et permet l’exécution de code à distance dans le module Ad Hoc Transfer. Cette vulnérabilité reçoit la note maximale de 10,0 selon CVSS v3.1, car les attaques sont simples à réaliser et ne nécessitent aucune interaction avec des utilisateurs légitimes ni aucun identifiant.Les autres vulnérabilités affichent des notes comprises entre 9,9 (critique) et 5,3 (moyenne). Compte tenu de l’

Advertisement

activité active des rançongiciels exploitant des vulnérabilités dans l’autre logiciel de transfert de fichiers de Progress Software, MOVEit, les équipes chargées de la maintenance des serveurs WS_FTP doivent appliquer les correctifs au plus vite.La solution : Progress Software

a publié des correctifs pour toutes les vulnérabilités et recommande d’agir immédiatement pour corriger les systèmes.

Vulnérabilité RCE critique d’Exim Mail Server et cinq autres failles zero-day

Type d’attaque : Les attaquants peuvent provoquer des plantages logiciels ou exécuter du code à distance (RCE), voire lire des informations sur des serveurs de messagerie Exim vulnérables.Le problème : La vulnérabilité

  • CVE-2023-42115, jugée critique (9,8 selon CVSS v3.1), découle d’une faiblesse d’écriture hors limites dans le service de protocole SMTP (simple mail transfer protocol). Les cinq autres vulnérabilités sont moins graves, mais affichent tout de même des niveaux de gravité moyens à élevés :
  • CVE-2023-42116 = vulnérabilité RCE notée 8,1
  • CVE-2023-42117 = vulnérabilité RCE notée 8,1
  • CVE-2023-42118 = vulnérabilité RCE notée 7,5
  • CVE-2023-42114 = vulnérabilité de divulgation d’informations notée 3,7

CVE-2023-42119 = vulnérabilité de divulgation d’informations notée 3,1L’agent de transfert de courrier Exim (MTA), très répandu, fournit le MTA par défaut de la distribution Linux Debian et

plus de 3,5 millions de serveurs semblent être exposés à Internet, ce qui les rend vulnérables à ces attaques.La solution :

Certains correctifs ont été mis à la disposition des responsables de la distribution Exim, mais le développeur ne dispose pas encore d’informations suffisantes pour résoudre toutes les vulnérabilités. Les serveurs doivent être isolés de l’accès à Internet jusqu’à ce que des correctifs soient disponibles pour toutes les vulnérabilités.

28 septembre 2023

Cinq vulnérabilités de Cisco Catalyst SD-WAN Manager, dont un accès sans authentification

Type d’attaque : Accès sans authentification, restauration de configuration sans authentification, divulgation d’informations, contournement de l’autorisation, déni de serviceLe problème : La plus grave des

cinq vulnérabilités, CVE-2023-20252, affiche une note de 9,8 selon CVSS v3.1 et permet à un attaquant d’accéder aux versions concernées de Cisco Catalyst SD-WAN Manager (anciennement SD-WAN vManage) ou d’en provoquer un déni de service.

Advertisement

La solution : Cisco a publié un tableau récapitulant les différentes vulnérabilités et la mise à niveau minimale nécessaire pour les atténuer dans son avis de sécurité.

Huit vulnérabilités de Cisco IOS, dont une faille zero-day exploitée

Type d’attaque : Vulnérabilité d’écriture hors limites (exploitée), injection de commandes, déni de service, contournement de l’autorisation de commandesLe problème : Cisco a signalé huit vulnérabilités d’IOS et d’IOS XE, affichant des notes comprises entre 6,1 et 8,8 selon CVSS v3.1. Ironiquement, il s’agit d’une vulnérabilité moyenne, notée seulement 6,6

CVS-2023-20109

, qui est activement exploitée pour compromettre un serveur de clés installé ou modifier la configuration d’un membre du groupe. Pour exploiter CVS-2023-20109, il faut disposer de droits d’administrateur sur un serveur de clés ou un membre du groupe. Cela devrait être difficile, ce qui explique que cette vulnérabilité n’obtienne qu’une note moyenne. Le fait qu’il s’agisse de la vulnérabilité exploitée devrait inciter toutes les entreprises à vérifier les privilèges d’administrateur et, si nécessaire, à les réinitialiser.La solution : Cisco a

déjà publié des correctifs, les utilisateurs d’IOS ou d’IOS XE peuvent donc mettre à niveau leurs logiciels. Les entreprises qui n’ont pas le temps d’installer rapidement les mises à niveau devraient envisager de réinitialiser les mots de passe administrateur.

Un correctif d’urgence pour la faille zero-day de Chrome publié — encore une fois

Type d’attaque : Une faiblesse de débordement de tampon sur le tas dans la bibliothèque de codecs vidéo peut provoquer des plantages d’applications ou permettre l’exécution de code arbitraire (ACE)Le problème : Les attaquants exploitent actuellement

CVE-2023-5217 pour installer des logiciels espions.

La solution : Cisco a déjà publié une mise à jour : les navigateurs peuvent donc être mis à jour immédiatement. Il s’agit de la troisième vulnérabilité zero-day corrigée en septembre et de la huitième corrigée cette année. Les utilisateurs dont Chrome ne se met pas à jour automatiquement doivent être contraints d’effectuer la mise à jour au plus vite.

Advertisement

25 septembre 2023

Preuve de concept pour des vulnérabilités SharePoint en chaîne

Type d’attaque : Élévation de privilèges (EoP), exécution de code à distance (RCE)Le problème : CVE-2023-29357 permet une élévation de privilèges dans Microsoft Sharepoint via des jetons Web JSON usurpés, qui peuvent ensuite être utilisés pour exploiter

CVE-2023-24955 afin d’exécuter du code à distance.La solution : Cette attaque démontre qu’il est possible d’exploiter les vulnérabilités corrigées en mai 2023 (CVE-2023-24955) et en

juin 2023 (CVE-2023-29357). Avec la publication d’une preuve de concept, les services informatiques doivent donner la priorité à l’application de ces correctifs Sharepoint.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.