Récapitulatif des vulnérabilités du 15/04/24 – Exploits de Palo Alto, Microsoft et Ivanti

Découvrez les principales actualités et corrections de vulnabilités de la semaine dernière concernant Palo Alto, Ivanti, Telegram, Microsoft et bien d’autres.

Written By
Maine Basan
Maine Basan
Apr 15, 2024
8 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les incidents de cybersécurité de la semaine dernière ont révélé d’importantes vulnérabilités sur plusieurs plateformes. Les menaces vont de graves failles dans les appliances VPN d’Ivanti aux exploits zero-day visant des logiciels populaires comme PAN-OS de Palo Alto Networks et le client Windows de Telegram. Ces vulnérabilités entraînent généralement l’exécution de code à distance ou des attaques par déni de service, ce qui représente un risque majeur pour la sécurité des données des utilisateurs.

Pour atténuer ces risques, les utilisateurs doivent appliquer rapidement les correctifs et mises à jour logicielles fournis par les éditeurs, et faire preuve de vigilance lorsqu’ils utilisent des services et applications en ligne. Vous pouvez renforcer vos défenses en matière de cybersécurité en utilisant un antivirus fiable, des pare-feu, des systèmes de détection d’intrusion et des réseaux privés virtuels (VPN). Adoptez des pratiques robustes de gestion des mots de passe, l’authentification à deux facteurs (2FA) et des sauvegardes régulières des données essentielles.

En plus de sécuriser les ressources internes, vous devez aussi veiller à protéger les données SaaS. Consultez notre article sur la sécurité SaaS et découvrez comment en créer un.

8 avril 2024

Plusieurs vulnérabilités découvertes dans les téléviseurs connectés LG WebOS

Type de vulnérabilité : contournement de l’autorisation, élévation de privilèges, injection de commandes.

Le problème : Les chercheurs de Bitdefender ont découvert quatre vulnérabilités dans les téléviseurs connectés LG WebOS, permettant un accès et un contrôle non autorisés. Ces failles concernent plus de 91 000 machines exposées, qui sont ainsi susceptibles de subir des attaques DDoS, des vols de comptes et des infections par des logiciels malveillants.

CVE-2023-6317 permet de contourner les procédures d’autorisation et d’ajouter des utilisateurs non autorisés. CVE-2023-6318 permet une élévation de privilèges afin d’obtenir un accès root. CVE-2023-6319 permet d’exécuter des commandes arbitraires via l’affichage des paroles de chansons. CVE-2023-6320 permet une injection de commandes par un utilisateur authentifié, autorisant l’exécution de commandes arbitraires.

Advertisement

La correction : LG a publié des mises à niveau de sécurité le 22 mars 2024 pour corriger ces vulnérabilités. Pour réduire les risques, les utilisateurs doivent mettre à jour leurs téléviseurs connectés LG WebOS dès que possible via Settings > Support > Software Update. Il est recommandé d’activer les mises à jour automatiques.

Shadowserver identifie des milliers d’appliances VPN Ivanti vulnérables

Type de vulnérabilité : exécution de code à distance (RCE), déni de service (DoS).

Le problème : La Shadowserver Foundation a découvert environ 16 000 appliances VPN Ivanti exposées sur Internet, susceptibles d’être affectées par CVE-2024-21894, une vulnérabilité de dépassement de mémoire heap de gravité élevée permettant l’exécution de code à distance. Cette vulnérabilité existe dans toutes les versions prises en charge d’Ivanti Connect Secure et Policy Secure.

Au 7 avril, environ 10 000 instances VPN Ivanti étaient vulnérables, principalement aux États-Unis, au Japon et dans d’autres pays. Toutefois, on ignore combien d’entre elles sont de véritables VPN Ivanti et combien sont des honeypots.

La correction : Le 2 avril, Ivanti a fourni des correctifs pour résoudre ce problème et trois autres vulnérabilités. Ivanti encourage tous les utilisateurs à mettre à jour leurs instances avec les correctifs logiciels les plus récents afin de réduire les risques liés à CVE-2024-21894 et aux autres vulnérabilités. Les utilisateurs doivent également surveiller régulièrement leurs environnements afin de détecter les signes d’exploitation et prendre les mesures appropriées pour renforcer leurs défenses en matière de cybersécurité.

Vous cherchez une autre méthode d’accès distant sécurisé ? Envisagez d’explorer les infrastructures de postes de travail virtuels.

9 avril 2024

Vulnérabilité critique d’injection de commandes Windows dans la bibliothèque standard de Rust 

Type de vulnérabilité : injection de commandes.

Le problème : CVE-2024-24576 affecte la bibliothèque standard de Rust sous Windows et permet à des attaquants non authentifiés d’exécuter des commandes arbitraires en exploitant des failles d’injection de commandes et d’arguments du système d’exploitation. GitHub lui attribue un niveau de gravité critique, ce qui indique qu’il représente un danger important pour les systèmes Windows, avec la possibilité d’une exploitation à distance sans aucune interaction de l’utilisateur.

Les programmes ou dépendances qui utilisent des arguments non fiables pour appeler des fichiers batch sur les versions de Windows antérieures à la 1.77.2 sont vulnérables. D’autres langages de programmation sont également concernés, et des correctifs ainsi que des modifications de la documentation sont en préparation.

Advertisement

La correction : Rust a publié la version 1.77.2, qui améliore l’échappement des arguments et modifie l’API Command pour résoudre le problème. Pour éviter toute exécution imprévue, déplacez les fichiers batch dans des dossiers qui ne figurent pas dans la variable d’environnement PATH.

Microsoft corrige une vulnérabilité critique dans les conteneurs confidentiels AKS

Type de vulnérabilité : accès non authentifié, exécution de code à distance.

Le problème : Microsoft a déployé un correctif important qui corrige au moins 150 vulnérabilités, notamment CVE-2024-29990, qui affecte les conteneurs confidentiels d’Azure Kubernetes Service (AKS). Cet exploit présente une gravité CVSS de 9/10. Cette vulnérabilité importante permet à des attaquants non authentifiés de prendre le contrôle total des clusters Azure Kubernetes, de voler des identifiants et de compromettre des conteneurs sensibles.

La correction : Microsoft recommande vivement d’appliquer rapidement les correctifs afin d’atténuer les risques associés à CVE-2024-29990. Les utilisateurs doivent installer les correctifs de sécurité les plus récents pour Azure Kubernetes Service et surveiller en permanence leurs environnements afin de détecter tout signe d’accès non autorisé ou de comportement malveillant.

10 avril 2024

Fortinet corrige des vulnérabilités critiques d’exécution de code à distance dans FortiOS et d’autres produits

Type de vulnérabilité : RCE, faiblesse de protection des identifiants, suppression de fichiers arbitraires, exécution de commandes arbitraires.

Le problème : Fortinet a publié des mises à jour pour plusieurs vulnérabilités, notamment une faille majeure d’exécution de code à distance dans FortiClientLinux (CVE-2023-45590). Cette vulnérabilité permet à des attaquants distants non authentifiés d’exécuter du code arbitraire via une faille d’injection de code.

Parmi les autres vulnérabilités de gravité élevée figurent des failles de protection des identifiants (CVE-2023-41677), l’exécution de code arbitraire dans FortiClientMac (CVE-2023-45588, CVE-2024-31492) et la suppression de fichiers arbitraires ou l’exécution de commandes dans FortiSandbox (CVE-2024-23671, CVE-2024-21755, CVE-2024-21756).

La correction : Fortinet a publié des mises à jour pour les produits vulnérables, notamment les versions 7.2.1 et 7.0.11 de FortiClientLinux. Les utilisateurs sont encouragés à mettre rapidement à niveau leurs appliances Fortinet afin d’atténuer les risques associés à ces vulnérabilités.

Advertisement

11 avril 2024

Windows et macOS exposés à des risques liés à de nouveaux exploits de sous-techniques MITRE

Type de vulnérabilité : manipulation de TCC, détournement de DLL fantômes.

Le problème : Des acteurs malveillants nord-coréens utilisent de nouvelles tactiques d’exploitation de sous-techniques MITRE sur Windows et macOS, notamment la modification de TCC et le détournement de bibliothèques de liens dynamiques (DLL) fantômes. Le groupe Lazarus et APT41 sont soupçonnés d’utiliser ces méthodes pour compromettre l’intégrité des systèmes à des fins d’espionnage.

La manipulation de TCC cible macOS et contourne les restrictions d’autorisation des applications. Le détournement de DLL fantômes exploite des fichiers DLL inexistants sous Windows, permettant à des DLL malveillantes de s’exécuter à l’insu du système d’exploitation.

La correction : La manipulation de TCC exige de maintenir la protection de l’intégrité du système (SIP) et de limiter les autorisations des applications. Le détournement de DLL fantômes peut être empêché en adoptant des systèmes de surveillance, des restrictions applicatives proactives et le blocage du chargement distant de DLL, jusqu’à ce que Windows gère les DLL fantômes.

Palo Alto Networks corrige des failles perturbant les pare-feu

Type de vulnérabilité : déni de service, perturbation des pare-feu, vulnérabilité du traitement des données.

Le problème : Palo Alto Networks a annoncé des correctifs PAN-OS qui corrigent plusieurs vulnérabilités critiques susceptibles d’interrompre le fonctionnement des pare-feu. CVE-2024-3385 permet à des attaquants non authentifiés de redémarrer des pare-feu matériels à l’aide de paquets spécialement conçus, ce qui affecte les appareils PA-5400 et PA-7000. CVE-2024-3384 et CVE-2024-3382 permettent des attaques DoS à distance contre les pare-feu PAN-OS. CVE-2024-3383 est une autre vulnérabilité grave qui affecte le contrôle de l’accès des utilisateurs via le traitement des données de Cloud Identity Engine (CIE).

La correction : La mise à jour de Palo Alto Networks a corrigé ces vulnérabilités liées au déchiffrement, à l’usurpation d’identité et aux composants tiers. Palo Alto Networks recommande d’appliquer rapidement ces mises à jour afin d’atténuer les risques associés à ces vulnérabilités.

Advertisement

12 avril 2024

Vulnérabilité zero-day critique exploitée dans le logiciel PAN-OS de Palo Alto

Type de vulnérabilité : Injection de commandes, exécution de code à distance.

Le problème : Un autre incident de Palo Alto Networks la semaine dernière a révélé une vulnérabilité zero-day importante, CVE-2024-3400, dans la passerelle GlobalProtect du logiciel PAN-OS. Cette vulnérabilité permet à des attaquants non authentifiés d’exécuter du code arbitraire avec un accès root. Palo Alto a également alerté sur cette exploitation active par des acteurs malveillants, qui utilisent l’exécution de code à distance pour compromettre les pare-feu.

Bien que les deux cas concernent des vulnérabilités du logiciel PAN-OS de Palo Alto Networks, le premier incident porte sur des vulnérabilités de gravité élevée, comme des problèmes de déni de service, tandis que le second révèle une vulnérabilité zero-day grave permettant l’exécution de code à distance.

La correction : Palo Alto Networks prévoit de déployer des correctifs pour les versions PAN-OS 10.2, 11.0 et 11.1 concernées le 14 avril. En attendant, les clients doivent activer certaines mesures de prévention contre les menaces ou désactiver temporairement les fonctionnalités concernées.

Telegram corrige une faute dans son code source susceptible d’entraîner une exécution de code à distance

Type de vulnérabilité : Exécution de code à distance potentielle.

Le problème : Le 9 avril, des rumeurs ont circulé au sujet d’une vulnérabilité zero-day dans l’application Windows de Telegram, qui permettait l’exécution automatique de programmes Python. Telegram a d’abord démenti ces affirmations via X (anciennement Twitter). Cependant, le lendemain, un exploit de preuve de concept a fait surface, révélant une faute dans le code source de Telegram. Cette erreur, notamment dans la gestion des extensions de fichiers, permettait l’exécution discrète de scripts Python lors d’un clic, ce qui pouvait entraîner des attaques par exécution de code à distance.

La correction : Dans la déclaration de Telegram publiée par BleepingComputer, Telegram a affirmé que la faille n’était pas une faille zero-click et a publié un correctif côté serveur qui ajoute “.untrusted” aux fichiers .pyzw afin que Windows alerte les utilisateurs et leur demande d’intervenir, au lieu de les exécuter automatiquement. Les futures mises à niveau côté client intégreront davantage de fonctionnalités de sécurité pour résoudre des problèmes similaires.

Advertisement

Les utilisateurs doivent faire preuve de prudence lorsqu’ils accèdent à des fichiers, mettre à niveau Telegram Desktop dès qu’un correctif est disponible et signaler toute vulnérabilité potentielle via son programme de bug bounty.

À lire ensuite :

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.