Les vulnérabilités d’exécution de code à distance évoquées dans le récapitulatif de la semaine dernière persistent, et le Patch Tuesday de Microsoft révèle de nombreux problèmes à corriger — heureusement, la plupart ne sont pas des vulnérabilités critiques. La faille de PHP dans Windows est désormais exploitée par des rançongiciels, presque immédiatement après sa divulgation publique par des chercheurs. Google fait également état, entre autres, d’une vulnérabilité permettant une élévation de privilèges sur ses téléphones Pixel ; Android a publié des correctifs pour tous les problèmes affectant les appareils.
En dehors des mises à jour présentées dans ce récapitulatif, surveillez attentivement, comme toujours, les bulletins de sécurité de tous vos fournisseurs. Les vulnérabilités, notamment les failles zero-day, apparaissent rapidement, et les acteurs malveillants s’empressent de les exploiter. Par ailleurs, si vous êtes client d’Ivanti ou utilisez d’autres produits qui apparaissent fréquemment dans nos récapitulatifs et dans l’actualité de la sécurité, redoublez de vigilance. Pensez à vérifier les mises à jour de sécurité de vos produits plusieurs fois par semaine.
6 juin 2024
NVIDIA corrige 10 vulnérabilités dans ses produits GPU
Type de vulnérabilité : Multiples, notamment des failles d’exécution de code et d’élévation de privilèges.
Le problème : NVIDIA a récemment corrigé cinq vulnérabilités dans son pilote d’affichage GPU et cinq autres dans son logiciel de virtualisation vGPU. Ces vulnérabilités sont classées comme moyennes ou élevées. Elles concernent l’exécution de code, la divulgation d’informations, l’élévation de privilèges, la falsification de données et le déni de service. Les attaquants pourraient les exploiter pour voler des données au sein de charges de travail d’IA, pour lesquelles les puces GPU de NVIDIA sont très prisées.
Le correctif : Installez les versions mises à jour du pilote d’affichage GPU depuis la page de téléchargements de NVIDIA et mettez à jour le logiciel vGPU via le portail de licences de NVIDIA.
7 juin 2024
Un rançongiciel exploite une faille de PHP
Type de vulnérabilité : Vulnérabilité d’injection d’arguments permettant des attaques par rançongiciel.
Le problème : Dans le récapitulatif des vulnérabilités de la semaine dernière, nous avons mentionné une faille de sécurité dans PHP, CVE-2024-4577, qui permet à des acteurs malveillants d’effectuer une injection d’arguments sur les installations Windows. Certains des systèmes affectés exécutent XAMPP, qui présente déjà des vulnérabilités le rendant impropre aux environnements de production. Peu après la publication par PHP d’un correctif, les acteurs malveillants ont commencé à exploiter la vulnérabilité au moyen d’un rançongiciel.
Les chercheurs d’Imperva ont publié un article de blog sur le rançongiciel TellYouThePass, actif depuis 2019. Il touche à la fois Windows et Linux. Selon l’avis d’Imperva, « Les attaquants ont utilisé l’exploit connu pour CVE-2024-3577 afin d’exécuter du code PHP arbitraire sur le système cible, en tirant parti de ce code pour utiliser la fonction « system » et exécuter un fichier d’application HTML hébergé sur un serveur web contrôlé par l’attaquant via le binaire mshta.exe. »
Le binaire utilisé suggère que les acteurs malveillants ont recours à une stratégie living-off-the-land.
Le correctif : Appliquez immédiatement à vos environnements PHP la version la plus récente.
Si vous recherchez une solution automatisée qui vérifie la présence de vulnérabilités dans vos environnements professionnels, consultez notre tour d’horizon des meilleurs outils d’analyse des vulnérabilités.
11 juin 2024
Les mises à jour de Google Pixel corrigent une vulnérabilité d’élévation de privilèges très sévère
Type de vulnérabilité : Élévation de privilèges.
Le problème : Google a récemment déployé des mises à jour pour 50 vulnérabilités sur ses téléphones Pixel. Parmi celles-ci figure une vulnérabilité d’élévation de privilèges (EoP), CVE-2024-32896, qu’Android indique précisément comme susceptible d’être exploitée de manière ciblée dans son bulletin.
Selon la National Vulnerability Database (NVD) du NIST, le code de l’appareil contient une erreur logique qui pourrait permettre de contourner l’authentification. L’acteur malveillant pourrait alors élever ses privilèges sans disposer de privilèges d’exécution. Il pourrait ainsi apporter des modifications au micrologiciel de l’appareil.
Le correctif : Mettez votre appareil Pixel à niveau avec la mise à jour de sécurité la plus récente.
12 juin 2024
Publication d’une preuve de concept pour une vulnérabilité d’exécution de code à distance dans Ivanti EPM
Type de vulnérabilité : Injection SQL permettant une injection de code à distance.
Le problème : Des chercheurs de Horizon3AI ont publié une preuve de concept (PoC) pour une vulnérabilité dans Ivanti Endpoint Manager. Il s’agit d’une vulnérabilité d’injection SQL, avec un score CVSS critique de 9,8 sur 10. Elle est répertoriée sous CVE-2024-29824.
La vulnérabilité d’EPM peut entraîner l’exécution à distance de code arbitraire lorsqu’elle est exploitée avec succès. Elle permet à des acteurs malveillants d’exécuter des commandes sur Endpoint Manager sans être authentifiés. Selon la Zero Day Initiative, « Le problème résulte de l’absence de validation appropriée d’une chaîne fournie par l’utilisateur avant son utilisation pour construire des requêtes SQL. » La vulnérabilité d’injection SQL se trouve dans la fonction RecordGoodApp d’Endpoint Manager.
La preuve de concept de Horizon3AI est disponible sur GitHub.
Le correctif : Utilisez l’article de la base de connaissances d’Ivanti pour appliquer le correctif à Ivanti Endpoint Manager.
13 juin 2024
Microsoft corrige plus de 50 failles à l’occasion du Patch Tuesday
Type de vulnérabilité : Multiples, notamment des failles d’exécution de code à distance.
Le problème : Pour le Patch Tuesday de juin, Microsoft a corrigé plus de 50 vulnérabilités, notamment des problèmes dans Windows Server Service, le noyau de Windows NT et Microsoft Word. L’entreprise a également republié neuf CVE ne concernant pas Microsoft, dont plusieurs problèmes touchant Chrome.
Une seule CVE de Microsoft est classée comme critique — la vulnérabilité de Windows Server Service affiche un score CVSS de 9,8. Cette vulnérabilité d’exécution de code à distance se trouve dans le service Microsoft Message Queuing (MSMQ). Elle est répertoriée sous CVE-2024-30080.
Le correctif : Téléchargez immédiatement la version la plus récente de votre logiciel Windows Server Service, ainsi que de tous les autres services figurant dans la liste du Patch Tuesday.
14 juin 2024
Sept routeurs ASUS vulnérables au contournement de l’authentification
Type de vulnérabilité : Contournement de l’authentification.
Le problème : Le fabricant de matériel ASUS a publié un avis de sécurité et une mise à jour du micrologiciel pour sept de ses routeurs. Ils sont vulnérables aux attaques par contournement de l’authentification, qui permettent à un acteur malveillant non authentifié de se connecter au routeur et d’en prendre le contrôle. La vulnérabilité est répertoriée sous CVE-2024-3080 et est classée critique, avec un score CVSS de 9,8.
Les versions de routeurs concernées comprennent :
- XT8
- XT8_V2
- RT-AX88U
- RT-AX58U
- RT-AX57
- RT-AC86U
- RT-AC68U
Le correctif : Mettez à jour votre routeur avec la version la plus récente du micrologiciel. Utilisez également des mots de passe robustes d’au moins 10 caractères et combinant différents types de caractères.
À lire ensuite :

