Cette semaine a été relativement calme en matière de nouvelles vulnérabilités, mais nous avons relevé quelques problèmes, notamment des failles dans WhatsApp Gold et NVIDIA. Des chercheurs ont également publié un rapport sur une vulnérabilité du portail destiné aux concessionnaires Kia, qui a depuis été corrigée, mais qui affectait des millions de véhicules. La faille aurait pu permettre une exécution de code à distance sur les véhicules, notamment le déverrouillage de la voiture, le suivi de ses habitudes de déplacement et le déclenchement de son klaxon.
Continuez à appliquer régulièrement les correctifs et à effectuer des analyses de vulnérabilités dans l’ensemble de l’infrastructure de votre entreprise. Et pendant que vous surveillez les vulnérabilités des applications et des systèmes, vous devriez peut-être aussi garder un œil sur vos véhicules connectés.
24 septembre 2024
Mettez à niveau WhatsApp Gold pour corriger six nouvelles failles
Type de vulnérabilité : Pas encore précisé.
Le problème : Des chercheurs ont récemment découvert six vulnérabilités dans WhatsApp Gold, une solution de surveillance et d’analyse des performances réseau, présentes dans les versions antérieures à la 24.0.1. La gravité de ces failles varie de 8,8 à 9,8. Progress Software, propriétaire de WhatsApp Gold, a publié un bulletin de sécurité recommandant aux clients de mettre à niveau leurs instances de WhatsApp Gold vers la version 24.0.1.
Les chercheurs Sina Kheirkhah et Andy Niu, ainsi que des chercheurs de Tenable, ont découvert ces vulnérabilités. Les six CVE sont les suivantes :
- CVE-2024-46908
- CVE-2024-46907
- CVE-2024-46906
- CVE-2024-46905
- CVE-2024-46909
- CVE-2024-8785
Progress Software n’a pas encore révélé de détails précis sur ces vulnérabilités.
La correction : Mettez à niveau WhatsApp Gold vers la version 24.0.1.
Pour automatiser le suivi des vulnérabilités et l’application des correctifs, envisagez un outil d’analyse des vulnérabilités, qui examine votre infrastructure à la recherche de vulnérabilités connues nécessitant une mise à jour.
L’une des vulnérabilités d’Ivanti datant d’août ajoutée au catalogue KEV
Type de vulnérabilité : Contournement de l’authentification.
Le problème : Une vulnérabilité dans Ivanti Virtual Traffic Manager a récemment été ajoutée au catalogue des vulnérabilités connues comme étant exploitées (KEV) de la CISA. J’avais déjà évoqué cette faille dans un récapitulatif des vulnérabilités du mois d’août, alors qu’Ivanti l’avait déjà corrigée. Une implémentation incorrecte de l’algorithme d’authentification de vTM pourrait permettre à un acteur malveillant distant d’accéder au panneau d’administration sans s’authentifier.
Les versions 22.2R1 et 22.7R2 ne sont pas affectées par cette vulnérabilité, mais toutes les autres versions de vTM le sont. La vulnérabilité est référencée sous le numéro CVE-2024-7593 et affiche un niveau de gravité de 9,8.
Même si cette vulnérabilité s’inscrit dans une série malheureuse de failles successives touchant les produits Ivanti au cours des derniers mois, il est encourageant de voir l’éditeur continuer à corriger les problèmes et à en informer régulièrement ses utilisateurs. Ivanti a démontré son engagement à améliorer sa posture de sécurité, et il est loin d’être le seul éditeur à devoir gérer d’importantes vulnérabilités, même si sa présence récurrente dans les titres des actualités peut le laisser penser.
La correction : Si vous n’avez pas encore mis à jour votre instance de Virtual Traffic Manager, passez dès maintenant aux versions 22.2R1, 22.3R3, 22.5R2, 22.6R2 ou 22.7R2.
25 septembre 2024
Une faille de NVIDIA exploitée par l’intermédiaire d’images de conteneurs
Type de vulnérabilité : Vérification de l’instant de contrôle et de l’utilisation, et création de fichiers.
Le problème : Le fournisseur de services informatiques NVIDIA a récemment mis à jour son Container Toolkit et son GPU Operator en raison de vulnérabilités pouvant entraîner une altération des données, une exécution de code ou une élévation de privilèges.
La version 1.16.1 et les versions antérieures de Container Toolkit présentent une vulnérabilité de type « time-of-check/time-of-use » (TOCTOU). Si les installations utilisent la configuration logicielle par défaut, un acteur malveillant pourrait exploiter une image de conteneur spécialement conçue pour accéder au système de fichiers de l’hôte. Cette vulnérabilité est référencée sous le numéro CVE-2024-0132.
L’autre vulnérabilité de Container Toolkit permet à un acteur malveillant d’utiliser l’image de conteneur pour créer des fichiers vides sur le système de fichiers de l’hôte. Cette vulnérabilité est référencée sous le numéro CVE-2024-0133.
Le bulletin de sécurité n’indique pas clairement quelle vulnérabilité affecte NVIDIA GPU Operator et fournit des informations différentes selon les sections. Il est néanmoins raisonnable de supposer que les versions 24.6.1 et antérieures de GPU Operator pourraient être affectées par CVE-2024-0133.
La correction : Utilisez le guide d’installation de NVIDIA Container Toolkit et la documentation de GPU Operator pour installer la version logicielle appropriée.
26 septembre 2024
Une faille de CUPS sous Linux permet l’exécution de commandes
Type de vulnérabilité : Injection d’URL malveillante pouvant entraîner une exécution de code à distance.
Le problème : Les vulnérabilités des Common Unix Printing Systems OpenPrinting des systèmes Linux pourraient permettre à un acteur malveillant d’exécuter des commandes à distance. CUPS est un système open source pour Linux et Unix qui permet aux ordinateurs de servir de serveurs d’impression et d’attribuer des tâches aux imprimantes.
« Un attaquant distant non authentifié peut remplacer discrètement les URL IPP des imprimantes existantes (ou en installer de nouvelles) par une URL malveillante, ce qui entraîne l’exécution de commandes arbitraires (sur l’ordinateur) lorsqu’une tâche d’impression est lancée (depuis cet ordinateur) », a écrit Simone Margaritelli, le chercheur qui a publié un billet de blog sur cette vulnérabilité.
Selon Margaritelli, le point d’entrée de l’exploitation serait le port 631, via un paquet UDP sur le réseau étendu ou l’Internet public. Sur un réseau local, l’acteur malveillant utiliserait des annonces zeroconf / mDNS / DNS-SD usurpées.
« La vulnérabilité provient d’une validation insuffisante des données réseau, ce qui permet aux attaquants d’amener le système vulnérable à installer un pilote d’imprimante malveillant, puis d’envoyer une tâche d’impression à ce pilote, déclenchant l’exécution du code malveillant », a déclaré la société de sécurité Ontinue. « Le code malveillant est exécuté avec les privilèges de l’utilisateur lp, et non avec ceux du superutilisateur “root”. » Selon Ontinue, il s’agit d’un exemple d’enchaînement de plusieurs failles pour produire un scénario d’exploitation hypothétique.
Les chercheurs ne s’attendent pas à ce que la vulnérabilité soit largement exploitée. Les quatre failles individuelles sont les suivantes :
La correction : Jusqu’à la disponibilité des correctifs, désactivez le port UDP 631. Le port doit être activé pour qu’un acteur malveillant puisse exploiter la vulnérabilité.
Microsoft ne considère pas une faille d’élévation de privilèges comme une vulnérabilité
Type de vulnérabilité : Détournement de DLL entraînant une élévation de privilèges.
Le problème : Le remappage de lecteurs et l’empoisonnement du cache pourraient permettre le détournement de DLL dans Microsoft Windows 10, Windows 11, Windows Server 2016, Windows Server 2019 et Windows Server 2022. L’attaque pourrait permettre à un acteur malveillant non authentifié de faire passer un processus à intégrité moyenne à un niveau d’intégrité élevé.
L’attaque ne nécessiterait pas l’intervention d’un utilisateur via une invite du contrôle de compte d’utilisateur (UAC), selon Fortra. L’attaquant devrait déjà disposer de privilèges d’intégrité moyenne au sein du système.
La vulnérabilité est référencée sous le numéro CVE-2024-6769 et affiche un score de base de 6,7. Bien que Microsoft ne l’ait pas classée comme une vulnérabilité lorsque Fortra la lui a signalée pour la première fois, Fortra l’a identifiée comme une possibilité d’élévation de privilèges pour les attaquants.
La correction : Ni Fortra ni le NIST ne fournissent de consignes d’atténuation dans leurs bulletins, et Microsoft ne considère pas cette faille comme une vulnérabilité. Elle ne concerne que les administrateurs ; si vous administrez ces systèmes Windows, surveillez donc attentivement leur activité.
Une exécution de code à distance aurait-elle pu affecter des millions de… véhicules Kia ?
Type de vulnérabilité : Exécution de commandes à distance.
Le problème : Depuis deux ans, les chercheurs en sécurité Sam Curry, Justin Rhinehart, Neiko Rivera et Ian Carroll étudient les vulnérabilités des véhicules connectés. La semaine dernière, Curry a publié un compte rendu de leurs découvertes spécifiques aux véhicules Kia. Une vulnérabilité du site web et de l’application mobile destinés aux propriétaires de Kia permettait aux utilisateurs d’exécuter des commandes d’Internet vers le véhicule.
Les chercheurs pouvaient également générer un jeton d’accès valide pour le site web des concessionnaires Kia et s’authentifier afin d’utiliser le portail des concessionnaires. Les requêtes HTTP qu’ils ont découvertes permettaient à un attaquant d’accéder au véhicule d’une victime en utilisant uniquement son numéro de plaque d’immatriculation.
« Du côté de la victime, aucune notification n’indiquait que son véhicule avait été consulté ou que ses autorisations d’accès avaient été modifiées », a déclaré Curry. « Un attaquant pouvait retrouver la plaque d’immatriculation d’une personne, saisir son VIN via l’API, puis la suivre passivement et envoyer des commandes actives comme déverrouiller, démarrer ou klaxonner. »
Les chercheurs ont immédiatement signalé le problème à Kia après avoir compris son fonctionnement. Ils ont également créé un tableau de bord de preuve de concept pour illustrer plus clairement l’impact de l’exploitation. Selon la chronologie présentée par Curry dans le rapport, Kia a corrigé la vulnérabilité en août et avait commencé à la tester. Curry a révélé publiquement la faille la semaine dernière.
La correction : Kia aurait corrigé l’API de son portail destiné aux concessionnaires.
À lire ensuite :

