Récapitulatif des vulnérabilités du 20/05/24 – Patch Tuesday, Chrome et D-Link

Microsoft a corrigé plus de 60 vulnérabilités lors du Patch Tuesday de ce mois-ci, tandis que Chrome, D-Link et VMware ont également été touchés par des vulnérabilités.

Written By
Jenna Phipps
Jenna Phipps
May 20, 2024
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Le Patch Tuesday de Microsoft est au cœur de l’actualité des vulnérabilités cette semaine, avec une vulnérabilité notable de SharePoint Server qui a été observée en parallèle du malware Qakbot. Par ailleurs, VMware doit corriger quatre failles dans ses produits Workstation et Fusion, tandis que la norme IEEE pour le Wi-Fi comporte une vulnérabilité liée au nom du réseau qui affecte tous les systèmes d’exploitation et les clients Wi-Fi. Les agences fédérales ont jusqu’au 6 juin pour corriger les vulnérabilités des routeurs D-Link.

Profitez-en pour vous rappeler chaque semaine de consulter régulièrement les bulletins de sécurité de vos fournisseurs informatiques et de corriger chaque vulnérabilité dès que vous en avez connaissance. Veillez toujours à établir un plan de correction si vos équipes de sécurité n’ont pas encore défini de méthodologie.

10 mai 2024

Une vulnérabilité d’un paquet Python affecte les modèles d’IA

Type de vulnérabilité : Injection de modèle dans un paquet Python.

Le problème : Le chercheur Patrick Peng a découvert une vulnérabilité dans la dépendance llama_cpp_python et a publié un article de blog à ce sujet. Llama est un paquet Python conçu pour prendre en charge les grands modèles de langage. Une fois exploitée, la vulnérabilité permet à un attaquant de créer un modèle malveillant dans Llama, ce qui peut entraîner l’exécution de code à distance ou une attaque par déni de service (DoS). Cette vulnérabilité affecte les applications de traitement automatique du langage naturel.

La vulnérabilité est suivie sous l’identifiant CVE-2024-34359 et présente un niveau de gravité de 4,0.

Le correctif : Téléchargez la version actuellement utilisée vers la version v0.2.72 de llama_cpp_python, qui corrige cette vulnérabilité.

Advertisement

14 mai 2024

Le Patch Tuesday de Microsoft offre plus de 60 possibilités de correction

Type de vulnérabilité : Multiples, notamment l’exécution de code à distance et l’élévation de privilèges.

Le problème : Microsoft a annoncé et corrigé plus de 60 vulnérabilités dans la mise à jour du Patch Tuesday de mai. Parmi les points marquants figure une vulnérabilité d’élévation de privilèges dans la bibliothèque principale du Desktop Windows Manager, qui permet à un acteur malveillant d’élever ses privilèges. Cette vulnérabilité est déjà exploitée; SecureList a constaté qu’elle était utilisée avec Qakbot et d’autres souches de malwares.

Microsoft SharePoint Server comportait également une vulnérabilité d’exécution de code à distance (RCE), avec un score CVSS de 8,8. Selon Arctic Wolf, un utilisateur malveillant disposant des autorisations de propriétaire de site ou d’un niveau supérieur « pourrait téléverser un fichier spécialement conçu sur un serveur SharePoint ciblé. Il pourrait ensuite générer des requêtes API adaptées afin de déclencher la désérialisation des paramètres du fichier, ce qui permet l’exécution de code à distance dans le contexte du serveur SharePoint. »

Le correctif : Consultez le guide de Microsoft sur les mises à jour de sécurité et les autres ressources du fournisseur afin de déterminer si vos produits doivent être mis à jour.

4 vulnérabilités VMware affectent Workstation et Fusion

Type de vulnérabilité : Multiples, notamment la divulgation d’informations et l’utilisation après libération.

Le problème : VMware a divulgué des vulnérabilités dans ses produits Workstation Pro/Player et Fusion :

  • CVE-2024-22267 : Une vulnérabilité d’utilisation après libération dans le périphérique vbluetooth pourrait permettre à un acteur malveillant d’exécuter du code s’il dispose de privilèges d’administrateur local sur une machine virtuelle.
  • CVE-2024-22268 : Une vulnérabilité de dépassement de tampon sur le tas dans la fonctionnalité Shader de Workstation et Fusion permet à des pirates de provoquer un déni de service sans avoir besoin d’un accès administrateur aux machines virtuelles.
  • CVE-2024-22269 : Une vulnérabilité de divulgation d’informations dans le périphérique vbluetooth permet à des acteurs malveillants disposant de privilèges d’administrateur sur une machine virtuelle de consulter des données protégées dans la mémoire de l’hyperviseur.
  • CVE-2024-22270 : Une vulnérabilité de divulgation d’informations dans le partage de fichiers hôte-invité permet à des acteurs malveillants disposant de privilèges d’administrateur sur une machine virtuelle de consulter des données protégées dans la mémoire de l’hyperviseur.
Advertisement

Le niveau de gravité CVSS des quatre vulnérabilités s’échelonne de 7,1 à 9,3.

Le correctif : Effectuez une mise à niveau vers Workstation 17.5.2 et Fusion 13.5.2.

Si votre entreprise cherche une méthode standardisée pour identifier les vulnérabilités de son infrastructure informatique, consultez notre guide des meilleurs scanners de vulnérabilités, notamment Tenable, Invicti et Nmap.

La norme IEEE relative aux SSID affecte tous les systèmes d’exploitation

Type de vulnérabilité : Confusion de SSID.

Le problème : Une vulnérabilité de la norme IEEE 802.11 pour le Wi-Fi permet à des acteurs malveillants de se connecter à un réseau usurpé qui se fait passer pour le véritable réseau. Cette attaque peut se produire sur n’importe quel système d’exploitation et avec n’importe quel client Wi-Fi.

Le nom du réseau, ou SSID, n’est pas toujours correctement protégé pendant le processus d’authentification, et la norme IEEE 802.11 n’impose pas toujours l’authentification du SSID pendant une session Wi-Fi. Les acteurs malveillants peuvent donc usurper le nom du réseau et inciter les utilisateurs à se connecter à un réseau malveillant.

Il est également possible que votre application VPN désactive automatiquement le VPN une fois que votre appareil se connecte à un réseau Wi-Fi supposé fiable, selon les chercheurs de Top10VPN.

Le correctif : Les solutions d’atténuation sont limitées lorsqu’il s’agit d’un problème lié à une norme Wi-Fi. Utilisez des connexions VPN toujours actives et ne réutilisez jamais les mêmes identifiants pour un SSID.

16 mai 2024

Type de vulnérabilité : Multiples, notamment la falsification intersites et la divulgation d’informations.

Le problème : Deux vulnérabilités compromettent plusieurs routeurs D-Link, un mois après que des milliers de périphériques NAS D-Link ont été affectés par une vulnérabilité d’injection de commandes.

CVE-2014-100005 est une vulnérabilité de falsification intersites qui affecte les routeurs DIR-600. CVE-2021-40655 est une vulnérabilité de divulgation d’informations qui permet à un attaquant de falsifier une requête et de voler des identifiants; elle affecte les routeurs DIR-605. Notez que certains appareils DIR-600 sont en fin de vie, si bien que D-Link ne publiera aucune mise à jour de firmware pour ceux-ci.

Advertisement

Les routeurs DIR-X4860 comportent également une vulnérabilité qui permet à des attaquants distants non authentifiés d’élever leurs privilèges et d’exécuter des commandes en tant que root après avoir obtenu un accès au port HNAP.

La Central Information Security Agency (CISA) a fixé au 6 juin la date limite accordée aux agences fédérales pour corriger leurs routeurs.

Le correctif : Consultez les bulletins de sécurité de D-Link pour obtenir les instructions de correction propres à vos produits. Remplacez également tous les appareils D-Link en fin de vie, en particulier les routeurs de la gamme DIR-600L.

17 mai 2024

Une nouvelle vulnérabilité de Chrome nécessite une mise à niveau du navigateur

Type de vulnérabilité : Écriture hors limites.

Le problème : Cette nouvelle vulnérabilité de Chrome est une écriture hors limites dans Chrome V8, le moteur JavaScript de Chrome. Elle affecte les versions de Chrome antérieures à 124.0.6367.207. En exploitant cette vulnérabilité, un attaquant pourrait exécuter à distance une écriture mémoire hors limites au moyen d’une page HTML spécialement conçue à cet effet.

Nous avons abordé CVE-2024-4671 dans le récapitulatif de la semaine dernière, mais cette vulnérabilité — CVE-2024-4761 — doit également être corrigée. Elle a reçu un niveau de gravité élevé de la part de Chromium.

Le correctif : Effectuez immédiatement une mise à niveau vers la version la plus récente de Google Chrome. Votre ordinateur peut effectuer cette opération automatiquement; dans le cas contraire, cliquez sur les trois points verticaux en haut à droite du navigateur et sélectionnez l’option de mise à jour.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.