La semaine dernière, c’était le Patch Tuesday : Microsoft a publié des CVE pour 90 nouvelles vulnérabilités. Mais ce n’est pas la seule contribution de l’éditeur à notre liste : Entra ID, le produit d’annuaire cloud de Microsoft, a également connu un incident récemment. J’ai aussi examiné des vulnérabilités touchant Linux, SolarWinds et Android. Ivanti continue de rencontrer des problèmes, cette fois avec son produit Virtual Traffic Manager. Bon déploiement des correctifs, et n’oubliez pas de surveiller régulièrement les flux de sécurité de vos fournisseurs.
12 août 2024
Ivanti rencontre un problème avec Virtual Traffic Manager
Type de vulnérabilité : Contournement de l’authentification.
Le problème : Ivanti Virtual Traffic Manager présente une vulnérabilité susceptible d’entraîner un contournement de l’authentification, puis la création d’un compte administrateur lorsqu’elle est exploitée. Selon le National Institute of Standards and Technology, cette vulnérabilité découle d’une implémentation incorrecte des algorithmes d’authentification et existe dans toutes les versions de vTM, à l’exception des versions 22.2R1 et 22.7R2.
« Les clients qui ont veillé à ce que leur interface d’administration soit liée à un réseau interne ou à une adresse IP privée ont considérablement réduit leur surface d’attaque », indique l’avis d’Ivanti. L’éditeur n’avait constaté aucun exploit actif au moment de la publication de son avis de sécurité.
La faille est suivie sous l’identifiant CVE-2024-7593 et affiche un score CVSS de 9,8, correspondant à une gravité critique.
Le correctif : Ivanti recommande de mettre à jour Virtual Traffic Manager vers la dernière version. Pour ce faire, connectez-vous au portail de téléchargement standard d’Ivanti.
13 août 2024
Le Patch Tuesday de Microsoft révèle une vulnérabilité d’élévation de privilèges
Type de vulnérabilité : Plusieurs, dont une élévation de privilèges.
Le problème : La semaine dernière, le Patch Tuesday mensuel de Microsoft a annoncé 90 nouvelles CVE, dont plusieurs vulnérabilités zero-day. Selon Dustin Childs, chercheur pour la Zero Day Initiative de Trend Micro, Microsoft a indiqué que quatre des CVE étaient publiques, et six sont activement exploitées. C’est inhabituel pour une seule publication, a-t-il déclaré.
L’une des vulnérabilités mises en avant dans le Patch Tuesday était une faille d’élévation de privilèges dans Windows Update. Selon Microsoft, cette vulnérabilité permet à un acteur malveillant disposant de privilèges de base de réintroduire d’anciennes vulnérabilités qui avaient déjà été corrigées. L’attaque nécessiterait également « l’intervention supplémentaire d’un utilisateur privilégié pour réussir ».
La vulnérabilité est suivie sous l’identifiant CVE-2024-38202 et affiche un score de gravité de 7,3.
Le correctif : Il n’existe pas encore de stratégie officielle d’atténuation pour la vulnérabilité d’EoP ; Microsoft mettra à jour son avis de sécurité lorsqu’il publiera un correctif ou une autre solution.
Le programme du Patch Tuesday comprend également une faille d’exécution de code à distance
Type de vulnérabilité : Exécution de code à distance.
Le problème : Microsoft a découvert une vulnérabilité dans le protocole de contrôle de transmission (TCP) / protocole Internet (IP) qui affecte les machines Windows utilisant IPv6. Cette vulnérabilité figurait également dans le bilan du Patch Tuesday du mois et fait partie des failles les plus graves corrigées récemment, avec un score CVSS de 9,8.
« Un attaquant non authentifié pourrait envoyer de manière répétée des paquets IPv6, dont certains spécialement conçus, à une machine Windows, ce qui pourrait permettre l’exécution de code à distance », indiquait l’avis. Le Microsoft Security Response Center a annoncé la vulnérabilité et demandé aux utilisateurs de la corriger. La faille affecte Windows Server, Windows 10 et Windows 11.
Le correctif : Installez les dernières mises à jour de sécurité de Windows, qui corrigent cette vulnérabilité. Bien que la désactivation d’IPv6 constitue une solution possible, elle n’est pas recommandée, car elle pourrait empêcher le fonctionnement correct d’autres composants de Windows.
Si votre équipe est submergée par les nouvelles vulnérabilités, consultez notre guide des meilleurs scanners de vulnérabilités. Ces produits recherchent automatiquement les failles dans vos systèmes à partir des vulnérabilités connues.
15 août 2024
La faille de SolarWinds doit être corrigée immédiatement
Type de vulnérabilité : Désérialisation entraînant une exécution de code à distance.
Le problème : SolarWinds Web Help Desk est vulnérable à une faille de désérialisation Java qui permet à des acteurs distants d’exécuter du code sur les hôtes. Des chercheurs ont signalé le problème à SolarWinds comme une vulnérabilité exploitable sans authentification, mais selon Tenable, SolarWinds n’a pas réussi à reproduire l’exploit sans authentification ; il s’agit donc vraisemblablement d’une faille difficile à exploiter. La vulnérabilité est suivie sous l’identifiant CVE-2024-28986 et affiche un score CVSS de base de 9,8.
Le correctif : Tenable recommande de corriger votre instance de Web Help Desk malgré l’incapacité de SolarWinds à reproduire l’exploit sans authentification. Installez d’abord Web Help Desk version 12.8.3 puis installez le correctif à chaud après avoir mis à jour le logiciel.
Un package applicatif tiers installé sur les appareils Pixel
Type de vulnérabilité : Package applicatif tiers installé dans le firmware des appareils Pixel, avec des contrôles de sécurité insuffisants.
Le problème : Le produit EDR du fournisseur de sécurité mobile iVerify a découvert un appareil Android non sécurisé au sein de l’entreprise d’analyse de données Palantir Technologies. En enquêtant sur la menace, les chercheurs ont trouvé un package applicatif Android, Showcase.apk, intégré au firmware de l’appareil. Lorsqu’il est activé, ce package permet à des acteurs malveillants d’accéder au système d’exploitation.
Cette vulnérabilité expose également les appareils Android à l’injection de code, aux attaques de l’homme du milieu et aux logiciels espions, selon l’article de blog d’iVerify consacré à cette vulnérabilité. L’application dispose de privilèges trop élevés et est installée sur de nombreux appareils Pixel expédiés au cours des sept dernières années.
iVerify a informé Google de la vulnérabilité, et Google prévoit de publier une mise à jour supprimant Showcase.apk de ses téléphones Pixel. Palantir Technologies prévoit d’abandonner progressivement les téléphones Android et de commencer à utiliser des appareils Apple après son enquête.
Le correctif : Si vous possédez un téléphone Pixel, mettez-le à jour vers le système d’exploitation le plus récent dès que Google le publiera. Si vous avez un autre téléphone Android, surveillez les nouvelles versions et mettez immédiatement votre téléphone à jour dès la publication de la prochaine version.
Une vulnérabilité d’Entra ID affecte les environnements hybrides
Type de vulnérabilité : Contournement de l’authentification.
Le problème : Des chercheurs de l’entreprise de sécurité Cymulate ont découvert une vulnérabilité au sein de Microsoft Entra ID, le produit récemment connu sous le nom d’Azure Active Directory (AAD). Il s’agit de la version cloud d’Active Directory, et non de la version sur site (simplement appelée Active Directory). La faille se produit lorsque les utilisateurs d’Entra ID synchronisent plusieurs domaines Active Directory sur site avec un même locataire Microsoft Azure, qui se trouve dans le cloud.
« Ce problème survient lorsque les agents d’authentification directe (PTA) gèrent incorrectement les demandes d’authentification pour différents domaines sur site, ce qui peut entraîner un accès non autorisé », indique le rapport de Cymulate. Les acteurs malveillants manipulent la validation des identifiants et n’ont alors plus à se soumettre aux contrôles de sécurité habituels.
« Cette vulnérabilité transforme de fait l’agent PTA en agent double, permettant aux attaquants de se connecter comme n’importe quel utilisateur AD synchronisé sans connaître son véritable mot de passe ; elle pourrait potentiellement donner accès à un utilisateur administrateur général si de tels privilèges lui ont été attribués. »
Cela peut se produire quel que soit le domaine Active Directory initial de l’acteur malveillant et lui permettre de se déplacer vers un autre domaine sur site, ont déclaré les chercheurs de Cymulate Ilan Kalendarov et Elad Beber. Les chercheurs ont signalé le problème à Microsoft en juillet. À la date de publication du rapport de Cymulate, aucun calendrier prévisionnel pour le correctif n’était disponible.
Le correctif : Malgré cela, Cymulate recommande plusieurs stratégies d’atténuation pour cette vulnérabilité, notamment l’activation de l’authentification à deux facteurs pour tous les utilisateurs synchronisés. L’entreprise rappelle également aux clients que le respect du guide Secure Privilege Access contribue à renforcer la sécurité du serveur Microsoft Entra Connect.
17 août 2024
Une vulnérabilité Linux affecte l’allocation mémoire du noyau
Type de vulnérabilité : Allocation DMA sous Linux.
Le problème : Des chercheurs ont découvert et corrigé une vulnérabilité dans le processus d’allocation de mémoire à accès direct (DMA) du noyau Linux. La faille se trouve dans la fonction dmam_free_coherent() et nécessite de corriger l’ordre des appels.
La fonction dmam_free_coherent() libère une allocation DMA. L’adresse vaddr libérée peut ensuite être réutilisée, puis la fonction devres_destroy() est appelée pour supprimer et libérer la structure de données qui suit l’allocation DMA. Entre les deux appels, une tâche concurrente pourrait effectuer une allocation avec la même adresse vaddr et l’ajouter à la liste devres.
« Si cela se produit, deux entrées de la liste devres auront la même adresse vaddr et devres_destroy() pourra libérer la mauvaise entrée, ce qui déclenchera le WARN_ON() dans dmam_match », indique l’avis de sécurité.
Le correctif : Cette vulnérabilité est corrigée en détruisant l’entrée devres avant de libérer l’allocation DMA, selon l’avis de sécurité GitHub publié pour cette vulnérabilité.
À lire ensuite :

