Si vous avez mis à jour Chrome et SolarWinds Web Help Desk ces deux dernières semaines en raison de vulnérabilités, préparez-vous à les mettre de nouveau à jour : chacun présente une nouvelle faille. Par ailleurs, une extension WordPress très répandue comporte un problème critique, et la fonctionnalité Application Load Balancer d’AWS présente une vulnérabilité de configuration.
Comme toujours, le meilleur moyen de corriger rapidement les failles consiste à rechercher fréquemment les vulnérabilités et à prévoir un plan pour les corriger et les documenter. Veillez à ce que vos équipes de sécurité connaissent précisément leur rôle dans ce processus et discutez régulièrement des vulnérabilités afin que chacun sache ce qui se passe, tant dans votre infrastructure que dans le secteur en général.
19 août 2024
Une vulnérabilité critique de WordPress met en danger des millions de sites
Type de vulnérabilité : Escalade de privilèges.
Le problème : LiteSpeed Cache, une extension WordPress conçue pour réduire les délais de mise en cache et optimiser le chargement des pages, présente une vulnérabilité qui affecte au moins 5 millions d’instances WordPress. Un membre de la communauté Alliance du fournisseur de sécurité PatchStack a découvert la vulnérabilité et l’a signalée à PatchStack, qui a ensuite averti LiteSpeed Technologies, le développeur de l’extension.
L’extension dispose d’une fonctionnalité qui crée un utilisateur temporaire pour explorer les sites et mettre en cache les pages Web. « La vulnérabilité exploite une fonctionnalité de simulation d’utilisateur de l’extension, protégée par un hachage de sécurité faible qui utilise des valeurs connues », a déclaré PatchStack. Des utilisateurs non authentifiés peuvent exploiter ces hachages faibles pour élever leurs privilèges et téléverser des extensions ou des fichiers malveillants.
La correction : Mettez à niveau votre extension LiteSpeed vers la version 6.4.1, qui inclut le correctif.
20 août 2024
Des problèmes de configuration touchent l’Application Load Balancer d’AWS
Type de vulnérabilité : Problème de configuration entraînant un contournement de l’authentification.
Le problème : Le fournisseur de solutions de détection et de réponse Miggo a découvert une vulnérabilité de configuration dans la fonctionnalité d’authentification de l’Application Load Balancer (ALB) d’Amazon Web Services. Si une application est mal configurée en tant que groupe cible d’un ALB et est directement accessible, un acteur malveillant pourrait contourner l’ALB et utiliser un serveur de clé publique partagé pour définir un identifiant de clé arbitraire, selon Liad Eliyahu de Miggo. La menace a été surnommée ALBeast.
Outre la mauvaise configuration, une implémentation incorrecte et la falsification de l’émetteur mettent également en danger les processus d’authentification d’AWS. « Jusqu’à récemment, la documentation sur l’authentification des utilisateurs de l’ALB d’AWS ne contenait aucune indication sur la validation du signataire d’un jeton — un champ essentiel pour s’assurer que le jeton a été signé par l’ALB de confiance », a déclaré Eliyahu. « Sans cette validation, les applications pourraient faire confiance à un jeton forgé par un attaquant. » Un attaquant pourrait également forger un jeton authentique signé par ALBeast.
Les applications exposées à Internet sont particulièrement vulnérables à cette faille.
AWS a mis à jour sa documentation après que Miggo a signalé la vulnérabilité à ses chercheurs. Désormais, une signature d’authentification doit être vérifiée et validée. AWS a ajouté un nouveau code conçu pour valider le signataire — l’instance ALB qui signe le jeton — selon Miggo.
La correction : Respectez toute la documentation pertinente d’AWS et utilisez le nouveau code fourni pour valider les signatures. Miggo a indiqué qu’AWS ne considérait pas la falsification de l’émetteur comme une vulnérabilité officielle et avait décidé de contacter les clients dont la configuration n’était pas optimale au lieu de modifier l’ensemble du composant ALB.
Il est essentiel de prendre connaissance des vulnérabilités le plus rapidement possible pour protéger vos systèmes informatiques et vos réseaux, mais cela peut être difficile à faire manuellement. Je recommande d’utiliser un produit complet d’analyse des vulnérabilités pour détecter les problèmes qui doivent être corrigés rapidement.
21 août 2024
Mettez Chrome à niveau dès que possible
Type de vulnérabilité : Confusion de types.
Le problème : Un bug du moteur JavaScript et WebAssembly V8 affecte Google Chrome sur les ordinateurs personnels. La vulnérabilité permet à des acteurs malveillants distants d’utiliser des pages HTML spécialement conçues pour exploiter une corruption du tas. Ils pourraient potentiellement utiliser la page HTML falsifiée pour prendre le contrôle de votre instance Chrome.
La vulnérabilité est référencée sous le nom CVE-2024-7971. Elle existe dans les versions de Chrome antérieures à 128.0.6613.84.
La correction : les mises à jour du canal stable de Chrome proposées par Google incluent la version 128.0.6613.84/.85 pour les appareils Windows et Mac, et la version 128.0.6613.84 pour les machines Linux. Pour effectuer la mise à jour vers ces versions :
- Ouvrez le navigateur Chrome et sélectionnez les trois points verticaux dans l’angle droit.
- Cliquez sur Aide.
- Cliquez sur À propos de Chrome.
- Si Chrome recherche des mises à jour et en trouve une, le navigateur se met à jour. Sélectionnez Relancer une fois la mise à jour terminée.
23 août 2024
Une nouvelle faille touche SolarWinds Web Help Desk
Type de vulnérabilité : Identifiant codé en dur.
Le problème : La semaine dernière, j’ai évoqué une faille de désérialisation Java dans SolarWinds Web Help Desk. Cette semaine, des chercheurs ont découvert une autre vulnérabilité dans WHD, cette fois liée à un identifiant codé en dur. Si elle est exploitée, elle permet à un utilisateur distant non authentifié d’accéder aux commandes de Web Help Desk et de modifier ses données. Zach Hanley, de Horizon3.ai, a découvert et signalé la vulnérabilité.
La faille est référencée sous le nom CVE-2024-28987 et affiche un score CVSS de 9,1.
La correction : SolarWinds a publié un correctif rapide, numéroté 12.8.3 numéro 2, qui résout à la fois la vulnérabilité d’exécution de code à distance de la semaine dernière et celle liée aux identifiants de cette semaine.
La CISA ajoute la vulnérabilité de Versa Director à son catalogue
Type de vulnérabilité : Vulnérabilité permettant le téléversement d’un type de fichier dangereux.
Le produit Director de Versa Networks propose des options de personnalisation de l’interface graphique aux utilisateurs disposant des autorisations Provider-Data-Center-Admin ou Provider-Data-Center-System-Admin. Selon le NIST, un utilisateur malveillant disposant de ces privilèges pourrait utiliser l’option « Change Favicon » de l’interface graphique pour téléverser un fichier malveillant portant l’extension .png.
Selon le NIST, le fichier se ferait passer pour un fichier image. L’exploitation n’est possible qu’après la connexion réussie à l’interface graphique de Versa Director d’un utilisateur disposant des privilèges appropriés. Versa Networks a indiqué que les fournisseurs de services gérés seraient probablement les principales cibles.
La vulnérabilité est référencée sous le nom CVE-2024-39717 et affiche un niveau de gravité de 6,6.
La CISA a ajouté cette vulnérabilité à son catalogue des vulnérabilités connues et exploitées (KEV). Elle affiche un niveau de gravité élevé. Selon le NIST, Versa Networks a connaissance d’un cas d’exploitation de la vulnérabilité, le client n’ayant pas appliqué les anciennes recommandations relatives au pare-feu.
La correction : Pour remédier à CVE-2024-39717, effectuez une mise à niveau vers l’une des versions suivantes. Versa Networks fournit des liens vers la page de téléchargement :
- 21.2.3: https://support.versa-networks.com/support/solutions/articles/23000024323-release-21-2-3
- 22.1.2: https://support.versa-networks.com/support/solutions/articles/23000025680-release-22-1-2
- 22.1.3: https://support.versa-networks.com/support/solutions/articles/23000026033-release-22-1-3
- 22.1.4: Non affecté.
Par ailleurs, suivez toutes les recommandations de Versa Networks relatives aux pare-feu ainsi que les bonnes pratiques de sécurisation.
Deux vulnérabilités d’exécution de code à distance touchent l’outil de suivi GPS Traccar
Type de vulnérabilité : Traversée de chemin pouvant entraîner une exécution de code à distance.
Le problème : La solution open source de suivi GPS Traccar présente deux vulnérabilités de traversée de chemin qui pourraient permettre à des acteurs malveillants non authentifiés d’exécuter du code à distance. Selon le chercheur de Horizon3.ai Naven Sunkavally, Traccar est vulnérable lorsque l’inscription des invités est activée, ce qui constitue sa configuration par défaut.
Traccar permet aux utilisateurs d’enregistrer leurs appareils afin de les suivre, et affiche leur position lorsque les appareils communiquent avec le serveur Traccar. Dans la version 5.1 de la solution, une fonctionnalité de téléversement d’images permet aux utilisateurs d’envoyer une image de leur appareil, mais le code de Traccar présente des vulnérabilités dans la gestion des téléversements de fichiers image.
La première vulnérabilité est référencée sous le nom CVE-2024-24809 et affiche un score CVSS de 8,5, avec un niveau de gravité élevé. La seconde est référencée sous le nom CVE-2024-31214 et affiche un score CVSS critique de 9,7. Toutes deux permettent l’exécution de code à distance lorsqu’elles sont exploitées.
« Le résultat concret de CVE-2024-31214 et CVE-2024-24809 est qu’un attaquant peut placer des fichiers au contenu arbitraire n’importe où dans le système de fichiers », a déclaré Sunkavally. « Cependant, l’attaquant n’a qu’un contrôle partiel sur le nom du fichier. » Le nom du fichier doit respecter une structure particulière pour que l’attaque réussisse.
La correction : Sunkavally recommande de passer à Traccar 6. Vous pouvez également définir le paramètre d’inscription sur false afin que l’auto-inscription des utilisateurs ne soit pas activée automatiquement.
À lire ensuite :

