Récapitulatif des vulnérabilités du 25/03/24 – D’autres problèmes Ivanti à corriger

Découvrez les vulnérabilités de sécurité de la semaine, notamment les problèmes persistants d’Ivanti ainsi que les failles d’Apple, d’AWS et de Fortra.

Written By
Jenna Phipps
Jenna Phipps
Mar 25, 2024
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Seules quelques vulnérabilités majeures sont apparues cette semaine, mais Ivanti a annoncé un nouvel ensemble notable de failles dans ses produits Standalone Security et Neurons for ITSM. Nous avons également découvert un problème de sécurité physique touchant les serrures électroniques Saflok, utilisées dans des hôtels de plus de cent pays. Fortra, Apple et Amazon Web Services ont eux aussi été concernés par des vulnérabilités.

Les équipes informatiques doivent suivre attentivement l’actualité des vulnérabilités afin de savoir quand et comment corriger les systèmes de leur entreprise. Les mises à jour concernant les vulnérabilités jouent également un rôle important en révélant la transparence des fournisseurs — ou son absence.

13 mars 2024

Une vulnérabilité de Fortra pourrait permettre l’exécution de code à distance

Type de vulnérabilité : Traversée de répertoires dans le workflow FileCatalyst de Fortra, susceptible d’entraîner l’exécution de code à distance. 

Le problème : FileCatalyst est une solution permettant de transférer des fichiers sur des réseaux à des vitesses supérieures à celles d’autres protocoles, comme le File Transfer Protocol (FTP). Selon Fortra, « une traversée de répertoires au sein du “ftpservlet” du portail web FileCatalyst Workflow permet de téléverser des fichiers en dehors du répertoire “uploadtemp” prévu, au moyen d’une requête POST spécialement conçue ».

Si un acteur malveillant parvient à téléverser un fichier dans le DocumentRoot du portail web, il peut utiliser certains fichiers JSP pour exécuter du code, notamment des web shells, a expliqué Fortra.

Bien que la vulnérabilité ait été découverte en août dernier, Fortra a mis à jour son avis de sécurité la semaine dernière, expliquant que le CVE avait été attribué plusieurs mois plus tard parce que la personne ayant signalé la vulnérabilité en avait demandé l’attribution. La vulnérabilité de traversée de répertoires est suivie sous l’identifiant CVE-2024-25153 et affiche un score critique de 9,8. 

Advertisement

La correction : Fortra recommande de passer à FileCatalyst 5.1.6 Build 114 ou à une version ultérieure, ces versions corrigeant le problème.

Si votre entreprise ne dispose pas déjà d’une méthode cohérente pour identifier les vulnérabilités, nous vous recommandons d’investir dans une solution d’analyse des vulnérabilités. Consultez notre liste des meilleurs scanners de vulnérabilités pour découvrir nos recommandations et des cas d’usage.

18 mars 2024

Ivanti ajoute deux vulnérabilités à son catalogue

Type de vulnérabilité : Exécution de code à distance ; écriture de fichiers sur le serveur et exécution potentielle de code. 

Le problème : Les vulnérabilités d’Ivanti ont déjà fait parler d’elles en 2024, et les deux failles de cette semaine affichent des scores CVSS critiques. La première vulnérabilité concerne Ivanti Standalone Security et est suivie sous l’identifiant KB-CVE-2023-41724, avec un score CVSS de 9,6. Elle permet à des acteurs malveillants non authentifiés d’exécuter des commandes arbitraires sur le système d’exploitation de l’appliance concernée s’ils se trouvent sur le même réseau. 

La vulnérabilité de Standalone Security concerne les versions 9.17.0, 9.18.0 et 9.19.0, ainsi que les versions antérieures du produit. 

La seconde vulnérabilité concerne Ivanti Neurons for IT Service Management et est suivie sous l’identifiant CVE-2023-46808. Son score CVSS est de 9,9. La vulnérabilité permet à des utilisateurs distants authentifiés d’effectuer des écritures de fichiers sur le serveur Ivanti Neurons for ITSM. 

Ivanti a indiqué n’avoir constaté jusqu’à présent aucune exploitation active de ces deux vulnérabilités. 

La correction : Les utilisateurs peuvent corriger les versions prises en charge de Standalone Sentry (9.17.1, 9.18.1 et 9.19.1) en se rendant sur le portail de téléchargement standard, où le correctif logiciel est disponible. 

Pour Ivanti Neurons for ITSM, Ivanti a indiqué que tous les environnements cloud avaient déjà reçu le correctif produit. Les clients sur site doivent se rendre sur la page de téléchargement d’Ivanti Neurons for ITSM et sélectionner leur version 2023.X respective du logiciel. Si vous n’avez pas effectué la mise à niveau vers 2023.X, vous devrez le faire afin d’appliquer le correctif à votre environnement sur site.

Advertisement

21 mars 2024

Une vulnérabilité touche le silicium des puces Apple M-Series

Type de vulnérabilité : Vulnérabilité par canal auxiliaire permettant de dérober des données de clés cryptographiques. 

Le problème : De récentes recherches sur les puces en silicium M-series d’Apple ont révélé une vulnérabilité dans leur conception. Comme cette vulnérabilité existe directement au niveau du silicium, elle ne peut pas être corrigée par un correctif. ArsTechnica a compilé les résultats de ces recherches, menées par plusieurs chercheurs techniques de différentes universités américaines. Les chercheurs à l’origine de la découverte ont baptisé l’attaque GoFetch.

Selon ArsTechnica, la vulnérabilité est « un canal auxiliaire permettant l’extraction de clés de bout en bout lorsque les puces Apple exécutent des implémentations de protocoles cryptographiques largement utilisés ». En exploitant le prélecteur des puces Mac comme canal auxiliaire, un attaquant pourrait potentiellement dérober des informations secrètes sur les clés cryptographiques pendant que le Mac effectue des opérations cryptographiques. La vulnérabilité concerne les ordinateurs Mac équipés de puces en silicium M-series.

L’application utilisée lors de l’attaque n’a pas besoin d’un accès root, mais seulement des privilèges utilisateur standard dont disposent déjà la plupart des applications tierces macOS. Les acteurs malveillants peuvent exploiter la vulnérabilité si le processus cryptographique ciblé et l’application s’exécutent sur le même cluster de processeurs, à condition que l’application dispose alors de privilèges système utilisateur standard.

La correction : Bien que la faille ne puisse pas être corrigée par un correctif, ArsTechnica a indiqué qu’elle pourrait « être atténuée en intégrant des protections dans les logiciels cryptographiques tiers, ce qui pourrait fortement dégrader les performances des puces M-series lors de l’exécution d’opérations cryptographiques, en particulier sur les premières générations M1 et M2 ».

Une vulnérabilité d’AWS MWAA corrigée permettait de prendre le contrôle de comptes

Type de vulnérabilité : Vulnérabilité permettant la prise de contrôle d’un compte en un clic.

Le problème : Une vulnérabilité désormais corrigée du service AWS Managed Workflows Apache Airflow aurait permis à des attaquants de prendre le contrôle de la console de gestion de l’instance Airflow de leurs victimes. Des chercheurs de Tenable ont découvert la vulnérabilité, baptisée FlowFixation, qui permettait de prendre le contrôle d’un compte lorsqu’elle était exploitée.

Advertisement

La vulnérabilité doit son nom au fait qu’elle résultait « d’une combinaison de fixation de session sur le panneau d’administration web d’AWS MWAA et d’une mauvaise configuration d’un domaine Amazon AWS entraînant le dépôt de cookies », selon Tenable.

Si un acteur malveillant avait réussi à exploiter la vulnérabilité, il aurait pu contraindre ses victimes à authentifier leur session. Il aurait également pu potentiellement prendre le contrôle du compte web de gestion Airflow de sa victime.

Les chercheurs de Tenable ont également évoqué des inquiétudes pour les clients des fournisseurs de services cloud, citant comme menace les domaines parents partagés des services cloud — ainsi que l’exécution potentielle de code côté client en tant que service. Les clients cloud partageant le même site cloud sont vulnérables à plusieurs attaques, notamment au dépôt de cookies. 

La correction : Selon Tenable, AWS a corrigé la vulnérabilité ; toutefois, nous n’avons pas trouvé de bulletin de mise à jour publié par Amazon détaillant les informations relatives au correctif.

22 mars 2024

Des millions de serrures électroniques touchées par la vulnérabilité Unsaflok

Type de vulnérabilité : Vulnérabilité des locaux physiques touchant les serrures électroniques.

Le problème : Toutes les serrures électroniques des systèmes Saflok sont touchées par une vulnérabilité qui affecte « à la fois l’algorithme de dérivation de clés utilisé pour générer les clés MIFARE Classic® et l’algorithme de chiffrement secondaire utilisé pour sécuriser les données sous-jacentes des cartes », selon le fabricant Dormakaba. « Unsaflok ». Les chercheurs ont découvert la faille en septembre 2022, mais ne l’ont divulguée qu’en mars 2024.

Les faiblesses présentes dans les serrures pourraient permettre à un acteur malveillant d’utiliser deux cartes-clés contrefaites pour accéder à toutes les chambres d’un hôtel. Même si cela ne constituait pas à l’époque une menace directe évidente pour les entreprises, l’accès à des locaux physiques comme un hôtel pourrait entraîner la compromission et le vol de matériel.

Advertisement

La correction : Bien que les correctifs aient été déployés en novembre 2023, moins de la moitié des serrures concernées ont été corrigées — les techniciens n’en ont corrigé que 36 % à ce jour. La vulnérabilité concerne plus de 13 000 établissements répartis dans 131 pays. Pour corriger la vulnérabilité, les techniciens doivent mettre à jour le logiciel des serrures, créer de nouvelles cartes-clés, mettre à niveau les logiciels et le matériel de réception utilisés pour délivrer les cartes, et gérer les éventuels systèmes tiers, comme les ascenseurs.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.