Récapitulatif des vulnérabilités du 7/1/24 – Apple, GitLab et les plateformes d’IA menacés

Apple, GitLab, les plateformes d’IA et bien d’autres ont été confrontés à des menaces critiques la semaine dernière. Découvrez leurs correctifs dès maintenant.

Written By
Maine Basan
Maine Basan
Jul 1, 2024
8 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La semaine dernière, des informations critiques sur des vulnérabilités ont émergé concernant plusieurs plateformes. Ollama AI Platform, qui permettait l’exécution de code à distance par traversée de chemin, a corrigé ses vulnérabilités dans ses mises à jour. MOVEit Transfer présentait un contournement de l’authentification qui touchait 2 700 instances. La méthode GrimResource exploitait des vulnérabilités XSS de MMC. Fortra’s FileCatalyst a corrigé une vulnérabilité d’injection SQL. Apple a publié des mises à jour pour corriger la faille de contournement de l’authentification Bluetooth des AirPods.

Par ailleurs, le contrôle du domaine Polyfill.io par Funnull a conduit Google à désactiver les publicités sur les sites concernés. Vanna.AI a résolu un problème d’injection de prompt. Enfin, GitLab a corrigé plusieurs vulnérabilités, soulignant la nécessité d’effectuer rapidement les mises à jour et de renforcer les processus de sécurité. Pour améliorer la sécurité, les utilisateurs doivent mettre régulièrement leurs logiciels à jour, instaurer des procédures d’authentification robustes et limiter l’accès aux ressources essentielles.

24 juin 2024

La vulnérabilité Probllama d’Ollama AI permet l’exécution de code à distance

Type de vulnérabilité : Multiple, notamment l’exécution de code à distance (RCE), la traversée de chemin et une validation insuffisante des entrées.

Le problème : Une faille de sécurité dans la plateforme d’infrastructure d’IA Ollama, identifiée sous le nom CVE-2024-37032, permettait à des attaquants d’exécuter du code à distance. Cette vulnérabilité, connue sous le nom de Probllama, résultait d’une validation insuffisante des entrées, entraînant un problème de traversée de route. 

L’exploitation nécessitait l’envoi de requêtes HTTP malveillantes afin d’écraser des fichiers arbitraires sur le serveur, ce qui pouvait les corrompre et permettre l’exécution de code à distance. En raison des privilèges root par défaut du serveur et de l’absence d’authentification, les déploiements Docker exposés publiquement pouvaient être particulièrement vulnérables.

Le correctif : Ollama version 0.1.34, publiée le 7 mai 2024, a corrigé la vulnérabilité à la suite d’une divulgation responsable. Effectuez dès maintenant la mise à jour vers la dernière version. Pour éviter des problèmes similaires, utilisez une validation robuste des entrées et des procédures d’authentification, et limitez l’exposition du serveur d’API, notamment dans les déploiements Docker. Mettez en place des reverse proxies avec authentification pour renforcer la sécurité de l’infrastructure d’IA.

Advertisement

Améliorez vos pratiques d’authentification et découvrez la solution la mieux adaptée à votre organisation en consultant notre guide sur les solutions de clés d’accès pour l’authentification MFA, SSO et sans mot de passe.

25 juin 2024

Une faille critique de MOVEit Transfer touche plus de 2 000 instances

Type de vulnérabilité : Contournement de l’authentification et authentification incorrecte.

Le problème : Un grave problème de sécurité dans MOVEit Transfer de Progress Software (CVE-2024-5806) permet aux attaquants de contourner l’authentification SFTP et d’usurper l’identité de n’importe quel utilisateur. L’exploitation nécessite de connaître le nom d’utilisateur d’un compte existant, de disposer d’une capacité d’authentification à distance et d’accéder publiquement au service SFTP. 

La vulnérabilité touche les versions publiées avant la version 2024.0.2. Les instances non corrigées sont exposées à des accès et à une prise de contrôle non autorisés des systèmes MOVEit. Environ 2 700 instances sont vulnérables dans le monde.

Le correctif : Progress Software a résolu le problème dans les versions ultérieures de MOVEit Transfer. Effectuez immédiatement la mise à niveau vers les versions les plus récentes et suivez les recommandations de sécurité, notamment en bloquant l’accès RDP public et en limitant les connexions sortantes aux points de terminaison de confiance. Pour réduire les risques de vulnérabilités similaires, veillez à ce que les composants tiers tels qu’IPWorks SSH disposent de mesures d’authentification adaptées et soient régulièrement mis à jour.

Des acteurs malveillants exploitent GrimResource pour tirer parti d’une faille de MMC

Type de vulnérabilité : Multiple, notamment l’exécution de code, les scripts intersites (XSS) et les exploits fondés sur des fichiers.

Le problème : Des acteurs malveillants exploitent GrimResource, une nouvelle méthode d’attaque qui utilise des fichiers MSC spécialement conçus pour obtenir une exécution complète de code via Microsoft Management Console (MMC). Elle tire parti d’une vulnérabilité XSS ancienne et non corrigée du module apds.dll. Elle permet d’exécuter du code JavaScript arbitraire lorsqu’un fichier MSC malveillant est ouvert. Cette technique contourne les avertissements ActiveX et peut entraîner un accès non autorisé, une prise de contrôle du système et le déploiement de logiciels malveillants.

Le correctif : Microsoft Defender et Smart App Control ont fourni des conseils contre les fichiers MSC malveillants. Évitez de télécharger ou d’ouvrir des fichiers provenant de sources inconnues. Mettez régulièrement à jour les logiciels de sécurité et utilisez un filtrage robuste des e-mails pour réduire les risques. Les organisations doivent sensibiliser leur personnel aux techniques d’hameçonnage et limiter l’utilisation de MMC aux applications fiables afin de renforcer la protection contre ces vulnérabilités.

Advertisement

26 juin 2024

Fortra corrige une injection SQL critique dans FileCatalyst

Type de vulnérabilité : Injection SQL.

Le problème : Une vulnérabilité critique d’injection SQL, identifiée sous le nom CVE-2024-5276, touche les versions 5.1.6 Build 135 et antérieures de Fortra FileCatalyst Workflow et présente un score CVSS de 9,8. Ce problème permet aux attaquants de manipuler la base de données de l’application, avec à la clé l’obtention potentielle de privilèges administrateur et la modification ou la suppression de données. L’exploitation nécessite un accès utilisateur anonyme ou authentifié, ce qui représente un risque majeur en l’absence de correctif. 

Le correctif : Tenable a fourni un exploit de démonstration. Fortra a également corrigé récemment le problème dans FileCatalyst Workflow 5.1.6 Build 139. Effectuez immédiatement la mise à jour vers cette version. Comme solution temporaire, désactivez les servlets vulnérables (csv_servlet, pdf_servlet, xml_servlet et json_servlet) dans le fichier « web.xml » d’Apache Tomcat. Mettez régulièrement les logiciels à niveau et limitez les accès anonymes pour éviter d’autres problèmes. 

L’utilisation de pare-feu applicatifs web (WAF) peut également atténuer les risques d’injection SQL. Découvrez les meilleures solutions WAF, avec leurs fonctionnalités, cas d’utilisation et bien plus encore.

La mise à jour du firmware des Apple AirPods corrige des failles majeures

Type de vulnérabilité : Contournement de l’authentification.

Le problème : Un problème d’authentification touchant les AirPods, les Powerbeats Pro et les Beats Fit Pro d’Apple (CVE-2024-27867) permettait à des attaquants se trouvant à portée Bluetooth d’imiter des appareils précédemment associés. Il leur permettait d’obtenir un accès non autorisé aux écouteurs et potentiellement d’écouter des conversations privées. La vulnérabilité concernait plusieurs modèles et les attaquants pouvaient l’exploiter lors de demandes de connexion à des appareils associés.

Le correctif : Apple a publié des correctifs de firmware (6A326 pour les AirPods et 6F8 pour les Beats) afin de corriger la vulnérabilité et d’améliorer la gestion des états. Pour éviter tout accès indésirable, mettez immédiatement à jour votre firmware. Pour prévenir de futures vulnérabilités, maintenez votre firmware à jour, activez les mises à jour automatiques et faites preuve de prudence lorsque vous utilisez le Bluetooth dans des lieux publics. Consultez régulièrement les avis de sécurité et appliquez les correctifs dès que possible.

Advertisement

L’entreprise chinoise Funnull acquiert Polyfill.io, créant des risques pour la chaîne d’approvisionnement

Type de vulnérabilité : Attaque de la chaîne d’approvisionnement et falsification d’une bibliothèque JavaScript.

Le problème : Funnull, une entreprise chinoise, a acquis le domaine Polyfill.io et mis à jour sa bibliothèque JavaScript (« polyfill.js ») afin de rediriger les utilisateurs vers des sites malveillants, exposant ainsi une vulnérabilité critique. Cette attaque de la chaîne d’approvisionnement touche environ 110 000 sites web qui intègrent la bibliothèque, ce qui peut exposer leurs utilisateurs à des escroqueries et à des logiciels malveillants. Le contrôle du domaine par Funnull soulève des questions sur l’intégrité de la bibliothèque et incite les administrateurs de sites à la supprimer immédiatement.

Le correctif : Google a restreint les publicités des entreprises de commerce électronique qui utilisent Polyfill.io afin de protéger les utilisateurs. Cloudflare et Fastly ont proposé des points de terminaison alternatifs pour remplacer Polyfill.io, et les propriétaires de sites sont invités à supprimer toute référence à la bibliothèque compromise. Maintenez des règles strictes de sécurité du contenu. Surveillez et mettez régulièrement à jour vos dépendances tierces. Utilisez des contrôles robustes de l’intégrité du code et évitez de dépendre de bibliothèques externes potentiellement vulnérables.

27 juin 2024

Une faille critique d’injection de prompt dans Vanna.AI expose les utilisateurs à une exécution de code à distance

Type de vulnérabilité : Injection de prompt et exécution de code à distance.

Le problème : Des experts en cybersécurité ont découvert une faille critique dans la bibliothèque Vanna.AI, qui pourrait être exploitée pour exécuter du code à distance au moyen de techniques d’injection de prompt. La vulnérabilité, identifiée sous le nom CVE-2024-5565 et assortie d’un score CVSS de 8,1, touche la fonction « ask ». Cette fonction peut servir à exécuter des commandes arbitraires, permettant à des acteurs malveillants d’obtenir un accès non autorisé et de potentiellement compromettre des systèmes.

Vanna.AI est un framework d’apprentissage automatique basé sur Python qui permet d’interroger des bases de données SQL à l’aide de prompts en langage naturel. La vulnérabilité d’injection de prompt découle de la génération dynamique de code Plotly, utilisé pour afficher les résultats des requêtes SQL. Un attaquant peut créer un prompt malveillant contenant du code Python exécutable, ce qui entraîne une exécution de code à distance.

Advertisement

Le correctif : Après une divulgation appropriée, Vanna.AI a publié un guide de renforcement de la sécurité pour contribuer à atténuer la vulnérabilité. Ce guide recommande :

  • Mettre à jour vers la version la plus récente de la bibliothèque Vanna.
  • Exécuter la fonction « ask » dans un environnement en bac à sable.
  • Mettre en œuvre un pré-prompting et des mécanismes de sécurité complets lors de l’intégration de grands modèles de langage (LLM) à des ressources essentielles.

28 juin 2024

GitLab publie des mises à jour de sécurité pour corriger 14 vulnérabilités

Type de vulnérabilité : Multiple, RCE, XSS, falsification de requêtes intersites (CSRF), et autres.

Le problème : GitLab a publié des mises à niveau de sécurité pour corriger 14 problèmes, dont une vulnérabilité majeure pouvant servir à exécuter des pipelines d’intégration et de déploiement continus (CI/CD) au nom de n’importe quel utilisateur. CVE-2024-5655 (score CVSS : 9,6) est la plus grave de ces vulnérabilités et permet à un acteur malveillant de lancer un pipeline en tant qu’un autre utilisateur.

Ces failles touchent GitLab Community Edition (CE) et Enterprise Edition (EE) dans les versions suivantes :

  • 17.1 antérieure à 17.1.1
  • 17.0 antérieure à 17.0.3
  • 15.8 antérieure à 16.11.5

Parmi les autres vulnérabilités importantes figurent les suivantes :

  • CVE-2024-4901 (score CVSS de 8,7) : Une vulnérabilité XSS persistante pouvant être importée depuis un projet contenant des notes de commit malveillantes.
  • CVE-2024-4994 (score CVSS de 8,1) : Une attaque CSRF contre l’API GraphQL de GitLab, permettant d’exécuter des mutations GraphQL arbitraires.
  • CVE-2024-6323 (score CVSS de 7,5) : Une faille d’autorisation dans la fonctionnalité de recherche globale permet de divulguer des informations sensibles provenant d’un dépôt privé au sein d’un projet public.
  • CVE-2024-2177 (score CVSS de 6,8) : Une vulnérabilité de falsification entre fenêtres permet à un attaquant d’exploiter la procédure d’authentification OAuth au moyen d’une charge utile falsifiée.

Le correctif : Mettez à jour vers les versions les plus récentes afin d’éviter les risques éventuels. Bien qu’aucune exploitation active de ces failles n’ait été signalée, les correctifs doivent être appliqués dès que possible pour garantir la sécurité des environnements GitLab. GitLab a corrigé ces vulnérabilités dans les versions CE et EE 17.1.1, 17.0.3 et 16.11.5. 

Advertisement

Le correctif de CVE-2024-5655 comprend deux changements incompatibles :

  • L’authentification GraphQL au moyen de CI_JOB_TOKEN est désactivée par défaut.
  • Lorsqu’une demande de fusion est redirigée vers une autre branche cible après la fusion de sa branche cible précédente, les pipelines ne s’exécutent plus automatiquement.

À lire ensuite :

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.