Récapitulatif des vulnérabilités du 22/04/24 – Cisco, Ivanti, Oracle et autres

Retrouvez les vulnérabilités, mises à jour et solutions de contournement annoncées durant la semaine du 22 avril 2024 par Cisco, Ivanti, Oracle et d’autres acteurs.

Written By
Chad Kime
Chad Kime
Apr 22, 2024
9 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cisco, Ivanti, Oracle et plusieurs autres éditeurs ont publié cette semaine des correctifs pour diverses vulnérabilités graves, dont beaucoup étaient accompagnées de preuves de concept (PoC) diffusées par des chercheurs. Une fois publiée, la PoC lance le compte à rebours des attaques actives, en particulier contre les outils de sécurité, comme l’ont montré les attaques actives visant la vulnérabilité de PAN-OS de Palo Alto corrigée la semaine précédente.

Adam Maruyama, directeur technique de terrain chez Garrison Technology, prévient que « les attaquants connaissent la valeur d’une cible constituée par les logiciels de cybersécurité : ils désactivent non seulement le mécanisme de sécurité, mais obtiennent également les privilèges système élevés et le positionnement réseau dont bénéficient les solutions de sécurité. Tant que les principaux acteurs de la sécurité n’adopteront pas des architectures sécurisées dès la conception, cette tendance ne fera que s’accélérer sous l’effet de la plateformisation et de la consolidation. »

Dans un environnement comportant de nombreux systèmes non corrigés, donnez la priorité aux outils de sécurité censés protéger les autres systèmes. Si les mises à jour ne peuvent pas être effectuées immédiatement, envisagez de déployer des contrôles de sécurité supplémentaires ou, au minimum, de déconnecter les appareils vulnérables de l’accès direct à Internet.

13 avril 2024

Delinea Secret Server corrigé après la divulgation publique d’un chercheur

Type de vulnérabilité : Contournement de l’authentification.

Le problème : L’interface de programmation d’application (API) du protocole SOAP (Simple Object Access Protocol) de la solution de gestion des accès privilégiés (PAM) Secret Server de Delinea n’authentifiait pas correctement les entrées, ce qui permettait à des utilisateurs non privilégiés d’obtenir un accès privilégié. La vulnérabilité touchait initialement Delinea Platform, Secret Server Cloud et Secret Server sur site.

Le chercheur Johnny Yu a découvert la vulnérabilité en février et a publié une preuve de concept le 10 avril après n’avoir reçu aucune réponse à ses tentatives de divulgation responsable. Delinea a rapidement réagi à la divulgation publique en publiant des solutions de contournement le 12 avril, puis en publiant des correctifs le 13 avril.

Advertisement

Le correctif : Delinea recommande de mettre à niveau les instances de Secret Server si possible et fournit également des solutions de contournement pour bloquer la vulnérabilité. L’entreprise a aussi publié des méthodes permettant de rechercher des indicateurs de compromission.

15 avril 2024

Juniper publie des bulletins de sécurité pour corriger Junos OS et Junos OS Evolved

Types de vulnérabilités : Cross-site scripting (XSS), attribut d’encapsulation de tunnel BGP malformé (2), traversée de répertoires et déni de service (DoS).

Le problème : Junos a publié cinq bulletins de sécurité le 15 avril pour diverses failles touchant les systèmes d’exploitation réseau Junos OS et Junos OS Evolved qui équipent les produits de Juniper Networks. Ces vulnérabilités de gravité moyenne et élevée pouvaient permettre l’injection de scripts web ou de code HTML, la lecture non autorisée de fichiers et le plantage des systèmes. Ces correctifs viennent s’ajouter à une douzaine d’autres bulletins de sécurité publiés la semaine dernière par Junos pour corriger des vulnérabilités de logiciels tiers dans Junos OS.

Le correctif : Mettez à niveau les instances de Junos OS et Junos Evolved afin de corriger toutes les vulnérabilités. Les failles XSS et de traversée de répertoires peuvent être atténuées en limitant l’accès à l’interface J-Web, et la vulnérabilité XSS peut être évitée en désactivant J-Web.

L’utilitaire PuTTY, largement utilisé, permet de récupérer des clés secrètes de chiffrement

Type de vulnérabilité : Génération déterministe de nombres cryptographiques.

Le problème : L’outil open source PuTTY permet d’utiliser SSH, Telnet et d’autres protocoles réseau pour les connexions à des serveurs distants et les transferts de fichiers. Des chercheurs d’Openwall ont découvert une faille dans les versions 0.68 à 0.80 de PuTTY : celles-ci ne généraient pas des nombres suffisamment aléatoires pour les clés de chiffrement, ce qui pouvait permettre à un attaquant de récupérer entièrement les clés et d’usurper l’identité des utilisateurs après avoir obtenu environ 60 signatures.

Le correctif : Mettez à niveau PuTTY vers la version 0.81 et révoquez toutes les clés de chiffrement existantes. Les produits qui reposent sur le code de PuTTY, notamment FileZilla, TortoiseGit, TortoiseSVN et WinSCP, doivent également être mis à jour.

Advertisement

Des vulnérabilités zero-day non corrigées de PAN-OS, de gravité maximale, sont exploitées

Type d’attaque : Vulnérabilité d’injection de commandes.

Le problème : Des chercheurs de watchTowr et de Rapid7 ont publié des exploits visant le zero-day de Palo Alto divulgué la semaine dernière. Malgré la disponibilité de correctifs, le chercheur en sécurité Yutaka Sejiyama a détecté plus de 82 000 pare-feu vulnérables exposés à Internet au début de la semaine suivante, mais à la fin de celle-ci, Shadowserver estimait que ce nombre était tombé à un peu plus de 22 000.

Les chercheurs de GreyNoise ont commencé à suivre les adresses IP uniques tentant de lancer des attaques contre des appareils non corrigés. Le service a observé jusqu’à 10 adresses IP lancées en une seule journée et a relevé au moins 15 adresses IP malveillantes.

Le correctif : Dans l’idéal, appliquez les correctifs aux pare-feu Palo Alto exposés et vulnérables configurés avec GlobalProtect Gateway ou le portail GlobalProtect. Palo Alto a publié des solutions de contournement qui nécessitent un abonnement à Threat Prevention ; les précédentes recommandations d’atténuation consistant à désactiver la télémétrie des appareils ne sont plus valables.

Pour analyser les réseaux et les applications à la recherche de ces vulnérabilités et d’autres failles, envisagez d’utiliser un outil d’analyse des vulnérabilités.

16 avril 2024

La fuite de l’interface de ligne de commande dans AWS et Google Cloud est intentionnelle

Type de vulnérabilité : Divulgation non autorisée d’informations.

Le problème : L’interface de ligne de commande (CLI) d’AWS et de Google Cloud peut permettre à des attaquants disposant d’un accès à la CLI d’obtenir des mots de passe, des noms d’utilisateur et d’autres secrets utilisés pour accéder aux référentiels cloud. Orca Security a divulgué la faille, baptisée LeakyCLI, mais les deux fournisseurs cloud ont refusé d’agir, considérant que la CLI ne pouvait être accessible que dans des environnements sécurisés.

Une faille similaire divulguée l’an dernier à Microsoft, CVE-2023-36052, a obtenu un score CVSS de 8,6. Microsoft a corrigé cette vulnérabilité dans Azure CLI, ce qui rend difficile de comprendre pourquoi Amazon et Google ne remédient pas à ce problème de sécurité.

Le correctif : En l’absence de correctif disponible, évitez de stocker des secrets dans des variables d’environnement. Utilisez plutôt les services de stockage de secrets proposés par les fournisseurs cloud.

Advertisement

De nombreux scanners de vulnérabilités ne détectent pas les vulnérabilités contestées ou les failles résultant d’une conception non sécurisée. Pour en savoir plus sur un problème similaire, consultez Vulnérabilité ShadowRay : 6 leçons pour l’IA et la cybersécurité.

17 avril 2024

La solution MDM d’Ivanti corrige 27 vulnérabilités, dont 2 failles d’exécution de code à distance

Type de vulnérabilité : ACE avec privilèges SYSTEM, déni de service, débordement de tampon basé sur le tas, exécution de code à distance (RCE) et lecture d’informations sensibles en mémoire.

Le problème : Ivanti a publié une mise à jour de son produit de gestion des appareils mobiles (MDM) Avalanche, corrigeant 27 vulnérabilités. Les correctifs comprennent deux vulnérabilités critiques de débordement de tampon basé sur le tas, notées 9,8 sur 10, qui pouvaient permettre à des utilisateurs non autorisés de mener des attaques par exécution de code à distance.

Le correctif : Mettez à jour Avalanche vers la version 6.4.3 dès que possible. Ivanti publie également des informations supplémentaires concernant les étapes de mise à niveau, si nécessaire.

Oracle publie 441 correctifs pour 30 produits, dont 21 correctifs critiques

Type de vulnérabilité : Contournement de l’authentification, exécution de code à distance (RCE), et autres.

Le problème : Oracle a publié 441 correctifs pour 30 produits, notamment Oracle Commerce, Oracle MySQL, Oracle Financial Services Applications et Oracle Communications. Ces mises à jour corrigent 239 CVE distinctes, dont 21 ont été considérées comme critiques et 79 comme étant de gravité élevée. Les clients d’Oracle doivent se connecter pour consulter les détails de chaque vulnérabilité et produit, mais plusieurs des vulnérabilités critiques permettent une exécution de code à distance sans authentification.

Le correctif : Oracle « recommande vivement » à ses clients d’appliquer immédiatement les correctifs critiques. Certaines failles peuvent être atténuées en bloquant des protocoles réseau spécifiques ou en supprimant l’accès privilégié à l’outil. Toutefois, l’une ou l’autre de ces options peut perturber le fonctionnement du système et n’est pas recommandée comme solution à long terme.

Advertisement

Les dernières mises à jour des navigateurs Chrome et Firefox corrigent des failles de gravité élevée

Type de vulnérabilité : Exécution de code arbitraire (ACE), corruption d’objets, lectures hors limites, défaut d’utilisation après libération et autres.

Le problème : Google Chrome 124 a corrigé 23 failles de sécurité et Mozilla Firefox 125 a corrigé 15 vulnérabilités. Mozilla a ensuite mis à jour Firefox ESR 115.10, ce qui a corrigé neuf des mêmes vulnérabilités dans Firefox 125. Ces failles pouvaient avoir divers effets, notamment faire planter les systèmes, exécuter du code malveillant ou provoquer le plantage du code JavaScript.

Le correctif : La plupart des navigateurs se mettent automatiquement à jour, mais l’installation des mises à jour peut nécessiter le redémarrage de l’application. Recherchez les utilisateurs qui n’ont pas mis à jour leur navigateur ou redémarré leur ordinateur depuis longtemps, et forcez le redémarrage du système ou du navigateur si nécessaire.

Des cryptomineurs exploitent les vulnérabilités d’OpenMetadata pour détourner Kubernetes

Type de vulnérabilité : Contournement de l’authentification.

Le problème : Des chercheurs de Microsoft ont découvert cinq vulnérabilités (CVE-2024-28255, -28847, -28253, -28848, -28254) dans la plateforme open source OpenMetadata, utilisée pour gérer les métadonnées de diverses sources de données. Ces vulnérabilités, désormais corrigées, pouvaient être exploitées pour contourner l’authentification et exécuter du code à distance dans des environnements Kubernetes.

Ces failles pouvaient être exploitées de diverses manières, notamment en utilisant des mouvements latéraux pour accéder à des ressources externes. Toutefois, la plupart des attaquants observés en train d’exploiter la vulnérabilité détournaient la charge de travail pour miner des cryptomonnaies.

Le correctif : Vérifiez les clusters exécutant des charges de travail OpenMetadata et mettez l’image à jour vers la version 1.3.1 ou ultérieure.

Advertisement

Envisagez de lire davantage sur les outils de sécurité des conteneurs et de Kubernetes.

18 avril 2024

Des failles du contrôleur de gestion intégré de Cisco permettent d’obtenir les privilèges root

Type de vulnérabilité : Vulnérabilité d’injection de commandes.

Le problème : Cisco a annoncé la CVE-2024-20295 , assortie d’un score CVSS de 8,8 sur 10, qui pourrait permettre à un attaquant local de mener des attaques à l’aide de l’interface de ligne de commande intégrée au contrôleur de gestion intégré de Cisco. Une preuve de concept associée confirme qu’une validation insuffisante des entrées fournies par l’utilisateur peut permettre à des attaquants d’obtenir les privilèges root.

Une faille similaire, suivie sous la référence CVE-2024-20356, a également été annoncée et a reçu un score CVSS tout aussi élevé de 8,7 sur 10. Les deux failles nécessitent un accès de niveau administrateur à l’outil.

Le correctif : Consultez les avis de sécurité individuels ou la page des avis de sécurité Cisco pour connaître les produits concernés et les versions mises à jour disponibles. Aucune solution de contournement n’a été fournie pour l’un ou l’autre problème.

19 avril 2024

CrushFTP révèle une vulnérabilité zero-day exploitée

Type de vulnérabilité : Divulgation d’informations.

Le problème : Les utilisateurs authentifiés et non authentifiés de l’interface Web du programme CrushFTP peuvent récupérer des fichiers système situés en dehors du serveur de fichiers virtuel du programme. L’exploitation de cette faille est actuellement en cours et, bien qu’elle ait été initialement signalée par Airbus CERT, Crowdstrike confirme également avoir observé des attaques actives.

Le correctif :CrushFTP recommande une mise à niveau immédiate vers la version 11.1.0 ou ultérieure. Toutefois, les clients qui utilisent une DMZ devant une instance CrushFTP ne sont pas vulnérables à cette faille.

À lire ensuite :

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.