Récapitulatif des vulnérabilités du 28/10/24 – hameçonnage, DoS, RCE et zero-day

Les vulnérabilités de sécurité de cette semaine comprennent deux failles Cisco et une vulnérabilité Fortinet dont l’annonce s’est fait attendre.

Written By
Jenna Phipps
Jenna Phipps
Oct 28, 2024
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Comme la semaine dernière, le thème de cette semaine reste celui de vulnérabilités découvertes il y a plusieurs mois, mais qui continuent de refaire surface. Une faille Microsoft SharePoint datant de juillet a été ajoutée au catalogue des vulnérabilités connues et exploitables de la Cybersecurity and Infrastructure Security Agency. Par ailleurs, VMware a publié un correctif pour une vulnérabilité déjà corrigée le mois dernier, en raison d’un correctif insuffisant contre le dépassement de tampon sur le tas (heap overflow).

Nous examinerons également la hausse des attaques par hameçonnage, deux failles distinctes de Cisco et une vulnérabilité Fortinet qui a mis du temps à obtenir son propre CVE. Comme toujours, définissez une cadence d’application des correctifs pour votre organisation afin d’éviter que les mises à jour ne soient reléguées au second plan, et veillez à ce que vos nouveaux collaborateurs chargés de la sécurité comprennent l’importance d’appliquer immédiatement les correctifs.

21 octobre 2024

VMware republie un correctif pour une vulnérabilité de septembre

Type de vulnérabilité : Dépassement de tampon sur le tas et élévation de privilèges.

Le problème : VMware a publié des correctifs pour son logiciel vCenter Server, qui gère les environnements informatiques virtuels vSphere. L’un des correctifs concerne une vulnérabilité que j’ai mentionnée dans un récapitulatif le mois dernier : un problème critique de dépassement de tampon sur le tas. La faille n’a pas été complètement corrigée lors de la première mise à jour et nécessite des mesures supplémentaires. Exploitée au moyen d’un paquet spécialement conçu, elle pourrait entraîner une exécution de code à distance (RCE).

Cette vulnérabilité est suivie sous la référence CVE-2024-38812 et affiche un score de base de 9,8.

La faille vCenter associée, CVE-2024-38813, permet à un acteur malveillant d’élever ses privilèges jusqu’au niveau root au moyen d’un paquet réseau spécialement conçu. Broadcom a également mentionné les correctifs pour cette vulnérabilité dans son bulletin de sécurité et recommandé de les appliquer. Broadcom a aussi publié des correctifs pour la branche vSphere 8.0 U2 à destination des clients qui utilisent déjà cette version.

Advertisement

Le correctif : Téléchargez la version corrigée appropriée, en fonction de la version actuelle de vCenter Server, depuis la liste des logiciels corrigés de Broadcom.

22 octobre 2024

Le zero-day de Samsung pourrait permettre une élévation de privilèges

Type de vulnérabilité : Use-after-free.

Le problème : Une vulnérabilité zero-day de type use-after-free dans le pilote m2m scaler de Samsung Mobile Processor pourrait entraîner une élévation de privilèges. Les chercheurs de Google Xingyu Jin et Clement Lecigene ont récemment fourni des informations sur l’exploit de cette faille dans le cadre de Project Zero de Google. Selon le NIST, la vulnérabilité concerne également les processeurs pour appareils portables Exynos 9820, 9825, 980, 990, 850 et W920.

La faille est suivie sous la référence CVE-2024-44068.

Le correctif : Samsung a corrigé la vulnérabilité début octobre. Mettez à niveau votre appareil Samsung vers la version corrigée la plus récente afin d’empêcher son exploitation.

Une faille SharePoint ajoutée au catalogue KEV de la CISA

Type de vulnérabilité : Désérialisation.

Le problème : Une vulnérabilité Microsoft SharePoint rendue publique pour la première fois en juillet vient d’être ajoutée au catalogue des vulnérabilités connues et exploitables (KEV) de la CISA. Les agences fédérales de l’Executive Branch civil doivent la corriger avant le 12 novembre. Des preuves de concept de l’exploit sont également disponibles, ce qui accroît le risque d’attaque.

L’attaquant doit être authentifié et disposer d’autorisations de propriétaire du site pour mener l’attaque, mais ces conditions réunies, il pourrait injecter et exécuter du code arbitraire dans les contextes de SharePoint Server.

La faille est suivie sous la référence CVE-2024-38094 et affiche un score de base de 7,2.

Le correctif : Téléchargez l’une des mises à jour de sécurité fournies par Microsoft.

Vous vous sentez dépassé par tous les bugs dont vous devez assurer le suivi ? Envisagez d’utiliser un outil d’analyse des vulnérabilités pour identifier les problèmes dont votre équipe pourrait ne pas avoir connaissance.

Advertisement

23 octobre 2024

Cisco corrige une faille susceptible d’entraîner des attaques par DoS

Type de vulnérabilité : Épuisement des ressources pouvant entraîner un déni de service.

Le problème : Cisco Adaptive Security Appliance (ASA) et Cisco Firepower Threat Defense (FTD) présentent tous deux une vulnérabilité dans leur service VPN d’accès distant. Il s’agit d’un problème d’épuisement des ressources qui pourrait entraîner une attaque par déni de service (DoS) lorsqu’un acteur malveillant envoie au service un nombre excessif de demandes d’authentification VPN. Des acteurs malveillants distants et non authentifiés peuvent exploiter cette faille.

La vulnérabilité est suivie sous la référence CVE-2024-20481 et affiche un score de base de 5,8. Dans son avis de sécurité consacré à ce problème, Cisco a fourni des indicateurs de compromission que les clients peuvent utiliser pour rechercher une éventuelle attaque.

Le correctif : Tous les utilisateurs doivent consulter la page des avis de sécurité de Cisco afin de déterminer vers quelle version récente du logiciel ils doivent mettre à niveau leur produit.

Encore une actualité Cisco, cette fois pour une faille critique

Type de vulnérabilité : Injection de commandes.

Le problème : Le jour même où Cisco a publié l’avis concernant CVE-2024-20481, l’entreprise a également signalé une faille critique dans Cisco Secure Firewall Management Center. L’interface de gestion web du logiciel présente une vulnérabilité qui pourrait permettre à un acteur malveillant distant d’exécuter du code arbitraire avec les privilèges root sur le système d’exploitation.

La vulnérabilité découle d’une validation défaillante des entrées des requêtes HTTP. Si un acteur malveillant crée une requête HTTP visant spécifiquement un appareil donné, il pourrait alors effectuer une exécution de code à distance (RCE).

Des identifiants utilisateur valides sont nécessaires pour exploiter la faille avec un rôle Security Analyst en lecture seule. Il est également possible qu’un acteur malveillant puisse exécuter du code à distance sur des appareils Cisco Firepower Threat Defense.

Advertisement

Le correctif : Téléchargez la version corrigée appropriée depuis la page des avis de sécurité de Cisco.

Netskope signale une hausse des pages d’hameçonnage sur Webflow

Type d’attaque : Hameçonnage et vol ultérieur d’identifiants.

Le problème :Netskope a signalé une forte hausse du trafic vers des pages web d’hameçonnage basées sur Webflow. Netskope Threat Labs a observé cette augmentation d’avril à septembre 2024 et constaté que les principales cibles étaient des portefeuilles de cryptomonnaies comme Coinbase et les identifiants de plateformes de messagerie web comme Microsoft 365.

« Les attaquants détournent Webflow de deux manières : en créant des pages d’hameçonnage autonomes et en utilisant des pages Webflow pour rediriger les victimes vers des pages d’hameçonnage hébergées ailleurs », a déclaré Jan Michael Alcantara, l’un des chercheurs de Netskope et l’auteur de l’article.

Les sous-domaines personnalisés, l’une des fonctionnalités de Webflow, peuvent être exploités pour falsifier des pages de connexion, tandis que les acteurs malveillants utilisent les blocs de liens ou de formulaires légitimes de Webflow pour voler les identifiants une fois saisis. Certains attaquants pourraient créer une page d’hameçonnage et voler des identifiants sans écrire la moindre ligne de code.

Alcantara et ses collègues ont utilisé un compte Webflow gratuit pour tester la facilité de création d’une page d’hameçonnage et sont parvenus à en créer une en moins de cinq minutes.

« Si la situation l’exige, Webflow permet également de rediriger les identifiants volés vers un site distinct contrôlé par l’attaquant », a déclaré Alcantara. « Webform transmettra le formulaire rempli à l’aide de l’URL ajoutée au champ d’action du bouton d’envoi. »

Le correctif : Vérifiez que les URL contiennent le domaine malveillant *.webflow.io, qui indique un site d’hameçonnage. Netskope recommande également aux organisations d’inspecter l’ensemble du trafic HTTP et HTTPS et d’utiliser une technologie d’isolation du navigateur distant afin d’éviter les sites malveillants.

Une mystérieuse vulnérabilité Fortinet obtient enfin un CVE

Type de vulnérabilité : Absence d’authentification entraînant une exécution de code à distance.

Le problème : Le chercheur en sécurité Kevin Beaumont a appris qu’une vulnérabilité Fortinet jusque-là non divulguée et dépourvue de CVE concernait le protocole reliant FortiGate à FortiManager. Il a attendu quelque temps avant de publier son article de blog, afin de laisser à Fortinet le temps de gérer la menace avant qu’elle ne soit largement connue. Beaumont a baptisé la vulnérabilité FortiJump et a indiqué qu’elle aurait été utilisée par des acteurs liés à des États-nations.

Advertisement

Le 23 octobre, Fortinet a publié un avis de sécurité concernant la vulnérabilité et l’a identifiée comme CVE-2024-47575. Il s’agit d’une vulnérabilité liée à l’absence d’authentification pour une fonction critique. Si elle est exploitée, elle pourrait permettre à un acteur malveillant non authentifié d’exécuter du code à distance au moyen de requêtes conçues à cet effet.

Le correctif : Fortinet fournit le tableau suivant des versions logicielles concernées et des mises à niveau appropriées :

Chart where Fortinet provides the following table of affected software versions and their appropriate upgrades.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.