Récapitulatif des vulnérabilités du 18/06/24 – Patch Tuesday et autres problèmes chez Ivanti

Le Patch Tuesday de Microsoft identifie et corrige plus de 50 vulnérabilités, tandis qu’Ivanti Endpoint Manager est de nouveau touché par une faille d’exécution de code à distance.

Written By
Jenna Phipps
Jenna Phipps
Jun 18, 2024
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les vulnérabilités d’exécution de code à distance évoquées dans le récapitulatif de la semaine dernière persistent, et le Patch Tuesday de Microsoft révèle de nombreux problèmes à corriger — heureusement, la plupart ne sont pas des vulnérabilités critiques. La faille de PHP dans Windows est désormais exploitée par des rançongiciels, presque immédiatement après sa divulgation publique par des chercheurs. Google fait également état, entre autres, d’une vulnérabilité permettant une élévation de privilèges sur ses téléphones Pixel ; Android a publié des correctifs pour tous les problèmes affectant les appareils.

En dehors des mises à jour présentées dans ce récapitulatif, surveillez attentivement, comme toujours, les bulletins de sécurité de tous vos fournisseurs. Les vulnérabilités, notamment les failles zero-day, apparaissent rapidement, et les acteurs malveillants s’empressent de les exploiter. Par ailleurs, si vous êtes client d’Ivanti ou utilisez d’autres produits qui apparaissent fréquemment dans nos récapitulatifs et dans l’actualité de la sécurité, redoublez de vigilance. Pensez à vérifier les mises à jour de sécurité de vos produits plusieurs fois par semaine.

6 juin 2024

NVIDIA corrige 10 vulnérabilités dans ses produits GPU

Type de vulnérabilité : Multiples, notamment des failles d’exécution de code et d’élévation de privilèges.

Le problème : NVIDIA a récemment corrigé cinq vulnérabilités dans son pilote d’affichage GPU et cinq autres dans son logiciel de virtualisation vGPU. Ces vulnérabilités sont classées comme moyennes ou élevées. Elles concernent l’exécution de code, la divulgation d’informations, l’élévation de privilèges, la falsification de données et le déni de service. Les attaquants pourraient les exploiter pour voler des données au sein de charges de travail d’IA, pour lesquelles les puces GPU de NVIDIA sont très prisées.

Le correctif : Installez les versions mises à jour du pilote d’affichage GPU depuis la page de téléchargements de NVIDIA et mettez à jour le logiciel vGPU via le portail de licences de NVIDIA.

Advertisement

7 juin 2024

Un rançongiciel exploite une faille de PHP

Type de vulnérabilité : Vulnérabilité d’injection d’arguments permettant des attaques par rançongiciel.

Le problème : Dans le récapitulatif des vulnérabilités de la semaine dernière, nous avons mentionné une faille de sécurité dans PHP, CVE-2024-4577, qui permet à des acteurs malveillants d’effectuer une injection d’arguments sur les installations Windows. Certains des systèmes affectés exécutent XAMPP, qui présente déjà des vulnérabilités le rendant impropre aux environnements de production. Peu après la publication par PHP d’un correctif, les acteurs malveillants ont commencé à exploiter la vulnérabilité au moyen d’un rançongiciel.

Les chercheurs d’Imperva ont publié un article de blog sur le rançongiciel TellYouThePass, actif depuis 2019. Il touche à la fois Windows et Linux. Selon l’avis d’Imperva, « Les attaquants ont utilisé l’exploit connu pour CVE-2024-3577 afin d’exécuter du code PHP arbitraire sur le système cible, en tirant parti de ce code pour utiliser la fonction « system » et exécuter un fichier d’application HTML hébergé sur un serveur web contrôlé par l’attaquant via le binaire mshta.exe. »

Le binaire utilisé suggère que les acteurs malveillants ont recours à une stratégie living-off-the-land.

Le correctif : Appliquez immédiatement à vos environnements PHP la version la plus récente.

Si vous recherchez une solution automatisée qui vérifie la présence de vulnérabilités dans vos environnements professionnels, consultez notre tour d’horizon des meilleurs outils d’analyse des vulnérabilités.

11 juin 2024

Les mises à jour de Google Pixel corrigent une vulnérabilité d’élévation de privilèges très sévère

Type de vulnérabilité : Élévation de privilèges.

Le problème : Google a récemment déployé des mises à jour pour 50 vulnérabilités sur ses téléphones Pixel. Parmi celles-ci figure une vulnérabilité d’élévation de privilèges (EoP), CVE-2024-32896, qu’Android indique précisément comme susceptible d’être exploitée de manière ciblée dans son bulletin.

Selon la National Vulnerability Database (NVD) du NIST, le code de l’appareil contient une erreur logique qui pourrait permettre de contourner l’authentification. L’acteur malveillant pourrait alors élever ses privilèges sans disposer de privilèges d’exécution. Il pourrait ainsi apporter des modifications au micrologiciel de l’appareil.

Advertisement

Le correctif : Mettez votre appareil Pixel à niveau avec la mise à jour de sécurité la plus récente.

12 juin 2024

Publication d’une preuve de concept pour une vulnérabilité d’exécution de code à distance dans Ivanti EPM

Type de vulnérabilité : Injection SQL permettant une injection de code à distance.

Le problème : Des chercheurs de Horizon3AI ont publié une preuve de concept (PoC) pour une vulnérabilité dans Ivanti Endpoint Manager. Il s’agit d’une vulnérabilité d’injection SQL, avec un score CVSS critique de 9,8 sur 10. Elle est répertoriée sous CVE-2024-29824.

La vulnérabilité d’EPM peut entraîner l’exécution à distance de code arbitraire lorsqu’elle est exploitée avec succès. Elle permet à des acteurs malveillants d’exécuter des commandes sur Endpoint Manager sans être authentifiés. Selon la Zero Day Initiative, « Le problème résulte de l’absence de validation appropriée d’une chaîne fournie par l’utilisateur avant son utilisation pour construire des requêtes SQL. » La vulnérabilité d’injection SQL se trouve dans la fonction RecordGoodApp d’Endpoint Manager.

La preuve de concept de Horizon3AI est disponible sur GitHub.

Le correctif : Utilisez l’article de la base de connaissances d’Ivanti pour appliquer le correctif à Ivanti Endpoint Manager.

13 juin 2024

Microsoft corrige plus de 50 failles à l’occasion du Patch Tuesday

Type de vulnérabilité : Multiples, notamment des failles d’exécution de code à distance.

Le problème : Pour le Patch Tuesday de juin, Microsoft a corrigé plus de 50 vulnérabilités, notamment des problèmes dans Windows Server Service, le noyau de Windows NT et Microsoft Word. L’entreprise a également republié neuf CVE ne concernant pas Microsoft, dont plusieurs problèmes touchant Chrome.

Une seule CVE de Microsoft est classée comme critique — la vulnérabilité de Windows Server Service affiche un score CVSS de 9,8. Cette vulnérabilité d’exécution de code à distance se trouve dans le service Microsoft Message Queuing (MSMQ). Elle est répertoriée sous CVE-2024-30080.

Le correctif : Téléchargez immédiatement la version la plus récente de votre logiciel Windows Server Service, ainsi que de tous les autres services figurant dans la liste du Patch Tuesday.

Advertisement

14 juin 2024

Sept routeurs ASUS vulnérables au contournement de l’authentification

Type de vulnérabilité : Contournement de l’authentification.

Le problème : Le fabricant de matériel ASUS a publié un avis de sécurité et une mise à jour du micrologiciel pour sept de ses routeurs. Ils sont vulnérables aux attaques par contournement de l’authentification, qui permettent à un acteur malveillant non authentifié de se connecter au routeur et d’en prendre le contrôle. La vulnérabilité est répertoriée sous CVE-2024-3080 et est classée critique, avec un score CVSS de 9,8.

Les versions de routeurs concernées comprennent : 

  • XT8
  • XT8_V2
  • RT-AX88U
  • RT-AX58U
  • RT-AX57
  • RT-AC86U
  • RT-AC68U

Le correctif : Mettez à jour votre routeur avec la version la plus récente du micrologiciel. Utilisez également des mots de passe robustes d’au moins 10 caractères et combinant différents types de caractères.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.