Récapitulatif des vulnérabilités du 13/08/24 – D’anciennes vulnérabilités refont inopinément surface

La semaine a été particulièrement surprenante dans l’actualité des vulnérabilités, principalement en raison de la découverte de quelques vulnérabilités anciennes. Même si elles ne semblent pas encore avoir été exploitées, des acteurs malveillants pourraient passer à l’action maintenant que ces failles ont été rendues publiques. L’autre grande nouvelle — qui pourrait toucher aussi bien les entreprises que les particuliers — est une […]

Written By
Jenna Phipps
Jenna Phipps
Aug 13, 2024
7 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La semaine a été particulièrement surprenante dans l’actualité des vulnérabilités, principalement en raison de la découverte de quelques vulnérabilités anciennes. Même si elles ne semblent pas encore avoir été exploitées, des acteurs malveillants pourraient passer à l’action maintenant que ces failles ont été rendues publiques.

L’autre grande nouvelle — qui pourrait toucher aussi bien les entreprises que les particuliers — est une vulnérabilité zero-day présente dans la plupart des grands navigateurs web sur les machines Mac et Linux. Vous voudrez mettre votre ordinateur à jour dès que vous en aurez connaissance — c’est ce que j’ai fait. Consultez notre récapitulatif et assurez-vous que vos équipes de sécurité sont informées de toute vulnérabilité pertinente révélée dans l’actualité de la semaine dernière.

5 août 2024

Une autre vulnérabilité d’Apache OfBiz à surveiller

Type de vulnérabilité : Exécution de code à distance.

Le problème : La semaine dernière, j’ai mentionné une vulnérabilité de traversée de chemin dans le framework open source Apache OfBiz, qui avait été corrigée plus tôt dans l’année, mais qui était depuis récemment exploitée. Cette nouvelle faille d’OfBiz est distincte. Elle est référencée sous le nom de CVE-2024-38856 et permet à un acteur malveillant d’utiliser une requête spécialement conçue pour exécuter du code sur des terminaux sans autorisation.

La vulnérabilité affiche un niveau de gravité CVSS de 9,8 et affecte toutes les versions d’Apache OfBiz jusqu’à la version 18.12.14 incluse.

La solution : Passez à la version 18.12.15.

Advertisement

7 août 2024

Une faille de navigateur vieille de 18 ans nécessite des mises à jour immédiates

Type de vulnérabilité : Exécution de code zero-day.

Le problème : Des chercheurs du fournisseur de sécurité applicative Oligo ont récemment découvert une vulnérabilité de navigateur web qui se préparait depuis 18 ans. Cette faille permet à des acteurs malveillants d’identifier les navigateurs et leurs utilisateurs et d’utiliser l’adresse IP 0.0.0.0 pour exécuter du code non autorisé. La vulnérabilité concerne tous les grands navigateurs exécutés sur des systèmes macOS et Linux, mais pas Windows.

« Les sites web publics (comme les domaines se terminant par .com) peuvent communiquer avec des services exécutés sur le réseau local (localhost) et potentiellement exécuter du code arbitraire sur l’hôte du visiteur en utilisant l’adresse 0.0.0.0 au lieu de localhost/127.0.0.1 », a déclaré le chercheur d’Oligo Avi Lumelsky.

Selon Oligo, la vulnérabilité initiale, conçue pour identifier les utilisateurs de navigateurs à des fins de vérification de légitimité, permet également aux acteurs malveillants d’identifier les utilisateurs par balayage de leurs ports. Lorsque cette vulnérabilité a été reconnue comme une menace majeure, elle existait déjà dans la plupart des navigateurs et il était devenu très difficile de la corriger, a expliqué Lumelsky.  

La solution : Si vous utilisez Google Chrome, cliquez sur les trois points verticaux dans le coin supérieur droit de la fenêtre du navigateur. Sélectionnez « Aide », puis « À propos de Google Chrome ». Sélectionnez ensuite l’option permettant de mettre le navigateur à jour. Si vous voyez « Relancer », cliquez dessus ; sinon, Chrome peut relancer automatiquement le navigateur après la fermeture des fenêtres.

Si vous utilisez Safari, cliquez sur l’icône Apple pour ouvrir le menu et choisissez « Réglages Système ». Sélectionnez « Général », puis « Mise à jour de logiciels ». Sélectionnez « Mettre à jour » si une nouvelle mise à jour est disponible, puis suivez les instructions supplémentaires.

Les utilisateurs de Microsoft Edge doivent ouvrir le navigateur et sélectionner les trois points dans le coin supérieur droit. Choisissez ensuite « Aide et commentaires », puis « À propos de Microsoft Edge ». Si des mises à jour sont disponibles, Edge devrait les installer automatiquement. Vous devrez ensuite redémarrer Edge lorsque vous y serez invité afin d’appliquer ces mises à jour logicielles.

Advertisement

Si vous utilisez Mozilla Firefox, ouvrez Firefox et sélectionnez les trois lignes horizontales en haut à droite du navigateur. Cliquez sur « Aide », puis sur « À propos de Firefox » ; Firefox installera automatiquement les mises à jour disponibles. Une fois le processus terminé, sélectionnez « Redémarrer pour mettre à jour Firefox ».

Pour plus d’informations sur la mise à jour de vos navigateurs, Fox News fournit des instructions ici.

Si votre équipe de sécurité commence à se sentir dépassée par le suivi de l’actualité des vulnérabilités, envisagez un outil d’analyse qui contribue à automatiser les procédures de suivi des vulnérabilités. Nous avons sélectionné les meilleurs scanners de vulnérabilités pour les entreprises afin que vous puissiez choisir une bonne option pour votre équipe.

La vulnérabilité Sinkclose affecte des processeurs fabriqués depuis 18 ans

Type de vulnérabilité : Validation incorrecte et exécution potentiellement arbitraire de code.

Le problème : Cette semaine, nous avons non pas une, mais deux vulnérabilités vieilles de 18 ans : des chercheurs d’IOActive ont découvert une faille dans les unités centrales de traitement d’AMD, qui existe dans des processeurs fabriqués dès 2006. Elle vient seulement d’être découverte et est connue sous le nom de Sinkclose. Si elle était exploitée, la vulnérabilité permettrait à un acteur malveillant d’exécuter son propre code dans le firmware du processeur à l’aide du mode de gestion système (SMM). Cela peut se produire même lorsque le SMM est verrouillé.

Pour mener l’attaque à bien, le programme malveillant devrait avoir accès à ring0, la couche du firmware disposant des privilèges les plus élevés et d’un accès au noyau du système. L’acteur malveillant doit d’abord y accéder avant de pouvoir exploiter cette faille ; cela pourrait expliquer pourquoi elle n’a pas été largement exploitée. La vulnérabilité est référencée sous le nom de CVE-2023-31315 et affiche un score CVSS de 7,5.

La solution : AMD corrigera certains de ses processeurs, mais pas tous ; consultez le bulletin de sécurité d’AMD pour obtenir la liste des composants qui recevront un correctif.

Une attaque par rétrogradation de Windows met le système d’exploitation en danger

Type d’attaque : Rétrogradation de la version du système d’exploitation.

Le problème : Une faille récemment découverte dans les systèmes Windows permet à des acteurs malveillants de ramener les systèmes d’exploitation à d’anciennes versions qui comportent des vulnérabilités. Le chercheur qui a découvert la faille six mois plus tôt, Alon Leviev, a présenté ses conclusions lors de la conférence Black Hat la semaine dernière. Il a pu utiliser la fonction Windows Update pour créer des mises à jour rétrogradant le système d’exploitation et contourner les étapes de vérification normalement requises pour une mise à jour système.

« Grâce à ces capacités, nous avons réussi à rétrograder des composants critiques du système d’exploitation, notamment des DLL, des pilotes et même le noyau NT », a déclaré Leviev. « Ensuite, le système d’exploitation indiquait être entièrement à jour, ne pouvait plus installer de futures mises à jour, et les outils de récupération et d’analyse ne pouvaient pas détecter les problèmes. »

Advertisement

La vulnérabilité concernait également Microsoft Hyper-V, l’hyperviseur du fournisseur destiné à prendre en charge les environnements virtuels. Leviev a pu rétrograder Hyper-V, ainsi que le processus Isolated User Mode au sein de Windows Credential Guard.

Dans ce scénario, un ordinateur qui semble entièrement corrigé pourrait en réalité exécuter un ancien système d’exploitation comportant plusieurs vulnérabilités non corrigées.

Microsoft ne s’est pas officiellement exprimé sur la vulnérabilité, mais a publié des avis concernant CVE-2024-38202 et CVE-2024-21302 à peu près au moment où Leviev présentait ses travaux à Black Hat.

La solution : Le fournisseur ne propose actuellement aucune solution. Si votre entreprise utilise Windows, limitez autant que possible les privilèges administratifs et exigez la réinitialisation des mots de passe dès que possible.

10 août 2024

Google Quick Share comporte 10 failles sous Windows

Type de vulnérabilité : 

Le problème : Des chercheurs de SafeBreach ont découvert 10 vulnérabilités différentes dans Google Quick Share, un utilitaire de transfert de données sans fil. Combinées, certaines d’entre elles pourraient permettre des attaques par exécution de code à distance contre Quick Share sur les machines Windows. Cette chaîne d’attaque potentielle est désormais connue sous le nom de QuickShell.

Les vulnérabilités comprenaient l’écriture de fichiers à distance sans autorisation, la connexion forcée à un réseau Wi-Fi à distance et le déni de service à distance. Selon SafeBreach, Google a corrigé toutes les vulnérabilités et publié deux CVE : CVE-2024-38271 et CVE-2024-38272.

Selon les chercheurs, une part importante du code de l’application se trouve dans un dépôt open source, ce qui pourrait en faire une cible intéressante pour les acteurs malveillants.

Advertisement

La solution : Google a corrigé les failles : mettez donc à jour vos systèmes Android, Windows et Chrome avec les versions les plus récentes.

12 août 2024

Une faille d’OpenSSH ouvre la voie à l’exécution de code à distance

Type de vulnérabilité : Exécution de code à distance.

Le problème : OpenSSH, une suite d’utilitaires réseau fondée sur le protocole Secure Shell, présente une faille de sécurité des signaux, selon des chercheurs de FreeBSD. FreeBSD, un projet de système d’exploitation open source, a publié un bulletin de sécurité concernant cette vulnérabilité, qui se trouve dans un gestionnaire de signaux de sshd(8). Selon les chercheurs, la fonction de journalisation appelée par ce gestionnaire n’est pas automatiquement sûre vis-à-vis des signaux asynchrones.

« Le gestionnaire de signaux est appelé lorsqu’un client ne s’authentifie pas dans le délai LoginGraceTime exprimé en secondes (120 par défaut) », a indiqué FreeBSD dans son avis. « Ce gestionnaire de signaux s’exécute dans le contexte du code privilégié de sshd(8), qui n’est pas isolé et s’exécute avec tous les privilèges root. »

Si elle est exploitée, la vulnérabilité permet à un acteur malveillant d’exécuter du code à distance avec les privilèges root dans OpenSSH. Cela compromet la sécurité des fonctions de chiffrement et de sécurité du transport d’OpenSSH.

La vulnérabilité est référencée sous le nom de CVE-2024-7589 et affiche un score CVSS de 7,4.

La solution : FreeBSD demande aux utilisateurs de mettre à niveau leur système vers une branche stable ou de version / de sécurité (releng) de FreeBSD prise en charge et postérieure à la date de correction de la faille. Après la mise à niveau, redémarrez sshd. FreeBSD fournit également des informations détaillées sur la mise à niveau.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.