Aujourd’hui, nous examinons les vulnérabilités critiques découvertes cette semaine dans des produits réseau, des navigateurs et des plateformes DevOps. Microsoft a également publié son récapitulatif mensuel des correctifs ; heureusement, seules deux vulnérabilités étaient critiques. Les informations récentes font état d’attaques par malware et d’exploits menés par des acteurs étatiques. Alors que les tentatives d’attaque se poursuivent, les entreprises des secteurs à haut risque, comme l’administration, la santé et la finance, doivent faire preuve d’une vigilance accrue.
1er octobre 2024
La CISA publie un avis sur une vulnérabilité des commutateurs Optigo
Type de vulnérabilité : Contrôle incorrect des noms de fichiers et authentification faible.
Le problème : L’Agence de cybersécurité et de sécurité des infrastructures (CISA) recommande des mesures d’atténuation aux clients d’Optigo Networks concernant le commutateur d’agrégation ONS-S8 – Spectra. Les vulnérabilités du commutateur comprennent un contrôle incorrect des noms de fichiers pour les instructions include/require dans le programme PHP (ou inclusion de fichiers distants PHP) ainsi qu’une authentification faible.
La vulnérabilité a obtenu un score CVSS critique de 9,3. Elle affecte les versions 1.3.7 et antérieures du commutateur.
Le correctif : En l’absence de correctif ou de solution dédiée, la CISA répertorie les mesures d’atténuation suggérées par Optigo Networks pour ces vulnérabilités :
- « Utilisez une carte réseau dédiée sur l’ordinateur BMS et réservez exclusivement cet ordinateur à la connexion à OneView pour gérer la configuration de votre réseau OT.
- Configurez le pare-feu d’un routeur avec une liste blanche des appareils autorisés à accéder à OneView.
- Connectez-vous à OneView via un VPN sécurisé. »
Surveillez les éventuelles futures notifications d’Optigo Networks concernant une solution dédiée, si l’entreprise en développe une.
8 octobre 2024
Le Patch Tuesday atteint un nombre record de 117 vulnérabilités
Type de vulnérabilité : Multiples, notamment élévation de privilèges et exécution de code à distance.
Le problème : Pour le Patch Tuesday de ce mois-ci, Microsoft a annoncé 117 vulnérabilités. Seules deux d’entre elles avaient obtenu un score CVSS égal ou supérieur à 9,0 — une faille d’élévation de privilèges de Windows Netlogon, CVE-2024-38124, et une vulnérabilité d’exécution de code à distance dans Microsoft Configuration Manager, CVE-2024-43468. Parmi les autres produits concernés par le Patch Tuesday d’octobre figurent Microsoft Hyper-V, le noyau Windows, Azure Monitor, Microsoft Office SharePoint et Excel.
Le correctif : Consultez le récapitulatif du Patch Tuesday de Microsoft pour vérifier les produits utilisés par votre entreprise et suivez les instructions relatives aux mesures d’atténuation ou aux correctifs.
Si votre équipe de sécurité est submergée par le suivi manuel des vulnérabilités, envisagez d’utiliser l’un des meilleurs outils d’analyse des vulnérabilités, Tenable, Invicti et Wiz.
9 octobre 2024
GitLab met à jour ses versions Community et Enterprise vulnérables
Type de vulnérabilité : Multiples, notamment exécution de pipelines et divulgation de modèles.
Le problème : GitLab a publié des versions mises à jour de GitLab Community et Enterprise pour corriger huit vulnérabilités. La faille critique permet aux attaquants d’exécuter des pipelines sur des branches de projet arbitraires. Elle est présente dans les versions antérieures à 17.2.9 à partir de la version 12.5, antérieures à 17.3.5 à partir de la version 17.3, et antérieures à 17.4.2 à partir de la version 17.4.
Quatre failles sont de gravité élevée, deux de gravité moyenne et une de faible gravité. Consultez l’avis de sécurité de GitLab pour connaître les versions précises concernées par ces vulnérabilités.
Le correctif : GitLab a publié les versions 17.4.2, 17.3.5 et 17.2.9 de GitLab Community Edition (CE) et Enterprise Edition (EE).
Il est temps de mettre à jour Mozilla Firefox
Type de vulnérabilité : Use-after-free.
Le problème : Mozilla a corrigé une vulnérabilité critique dans les versions de Firefox Firefox 131.0.2, Firefox ESR 128.3.1 et Firefox ESR 115.16.1. Damien Schaeffer, d’ESET, a signalé la vulnérabilité à Mozilla.
« Un attaquant pouvait exécuter du code dans le processus de contenu en exploitant une vulnérabilité de type use-after-free dans les lignes temporelles d’Animation », a déclaré Mozilla dans son avis de sécurité. L’éditeur a reçu des signalements d’exploitation active.
Le correctif : Mettez Firefox à niveau vers la version la plus récente disponible.
10 octobre 2024
Un rançongiciel exploite activement une faille critique de Veeam
Type d’attaque : Exploitation par rançongiciel.
Le problème : Une vulnérabilité critique que j’ai mentionnée dans un récapitulatif il y a quelques semaines est désormais exploitée. CVE-2024-40711, une faille de Veeam Backup and Recovery, a été exploitée dans le cadre d’attaques par les rançongiciels Akira et Fog, selon Sophos. Sophos X-Ops, le service MDR et de réponse aux incidents de l’éditeur, suit les exploitations de la vulnérabilité de Veeam depuis plusieurs semaines.
Sophos a découvert que les attaquants avaient initialement utilisé des passerelles VPN compromises pour accéder à leurs cibles dans chacun des cas d’attaque par rançongiciel étudiés.
« À chaque fois, les attaquants ont exploité VEEAM sur l’URI /trigger au port 8000, ce qui a déclenché le lancement de net.exe par Veeam.Backup.MountService.exe », a déclaré Sophos X-Ops sur Mastodon. « L’exploit crée un compte local, “point”, et l’ajoute aux groupes Administrateurs locaux et Utilisateurs du Bureau à distance. »
Le correctif : Mettez Veeam Backup and Replication à niveau vers la version 12.2.0.334, qui corrige la faille.
11 octobre 2024
Fortinet corrige une vulnérabilité critique datant de février
Type de vulnérabilité : Vulnérabilité de chaîne de format.
Le problème : Une faille de Fortinet datant de février a été mise à jour en octobre en raison de cas potentiels d’exploitation à grande échelle. La faille est un problème de chaîne de format contrôlée de l’extérieur dans fgfmd, qui pourrait permettre l’exécution de code à distance si un attaquant envoyait des requêtes spécialement conçues. La faille est suivie sous l’identifiant CVE-2024-23113 et présente un niveau de gravité critique.
Selon la liste des avis de FortiGuard Labs, la faille affecte les versions logicielles suivantes :
- FortiOS 7.4.2, 7.4.1, 7.4.0, 7.2.6, 7.2.5
- FortiPAM 1.2.0, 1.1.2, 1.1.1, 1.1.0, 1.0.3
- FortiProxy 7.4.2, 7.4.1, 7.4.0, 7.2.8, 7.2.7
- FortiWeb 7.4.2, 7.4.1, 7.4.0
Le correctif : Mettez à niveau vers la version la plus récente du logiciel concerné.
Les vulnérabilités d’Ivanti CSA ont déjà été exploitées
Type de vulnérabilité : Multiples, notamment traversée de chemin et injection de commandes.
Le problème : Les FortiGuard Labs de Fortinet ont découvert que des acteurs malveillants — soupçonnés d’être des attaquants liés à un État-nation — exploitent une vulnérabilité précédemment découverte dans Ivanti Cloud Services Appliance, une faille d’accès authentifié. Les exploits affectent les versions 4.6 et antérieures du logiciel. FortiGuard Labs a été appelé à enquêter lorsqu’un réseau client communiquait avec une adresse IP malveillante, et FortiGuard a établi que le problème concernait Ivanti CSA.
La vulnérabilité, CVE-2024-8190, a été révélée en septembre, et Fortinet a constaté que des acteurs malveillants l’utilisaient conjointement avec deux autres failles de CSA, une vulnérabilité de traversée de chemin et une vulnérabilité d’injection de commandes. Aucune de ces deux failles supplémentaires n’est connue du public. Elles affectent l’interface front-end PHP de CSA.
Fortinet indique que ces exploits illustrent la façon dont les acteurs malveillants enchaînent des zero-days.
Le correctif : Si ce n’est pas déjà fait, mettez Ivanti Cloud Services Appliance à niveau vers la version 5.0.
À lire ensuite :

