Récapitulatif des vulnérabilités du 8/10/24 – Des milliers de routeurs et de serveurs en danger

Les problèmes de sécurité de cette semaine concernent des vulnérabilités dans des routeurs DrayTek, une souche de logiciels malveillants qui menace les systèmes Linux et une alerte d’Okta.

Written By
Jenna Phipps
Jenna Phipps
Oct 8, 2024
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les routeurs DrayTek et les serveurs Linux sont particulièrement menacés cette semaine : quatorze vulnérabilités affectent les routeurs et une souche de logiciels malveillants menace les serveurs. Par ailleurs, surveillez les nouvelles mises à jour d’iOS et d’iPadOS et préparez-vous à examiner les journaux système si vous utilisez Okta Classic depuis juillet. Consultez régulièrement les bulletins de sécurité de vos fournisseurs et assurez-vous que votre équipe est prête à corriger les vulnérabilités dès qu’elles sont rendues publiques.

2 octobre 2024

Les serveurs de messagerie Zimbra pourraient subir des attaques par exécution de code à distance

Type d’attaque : Exécution de code à distance.

Le problème : Fin septembre, des chercheurs de Proofpoint ont découvert des tentatives d’exploitation de serveurs de messagerie Zimbra. En utilisant le service post-journal de Zimbra Collaboration, un acteur malveillant non authentifié pouvait exécuter des commandes à distance sur le serveur de messagerie.

Les versions concernées incluent :

  • Joule : version 8.8.15
  • Kepler : version 9.0.0
  • Daffodil : versions 10.0.x antérieures à 10.0.9
  • Daffodil : version 10.1.0

La vulnérabilité est déjà exploitée et les instructions de téléchargement et d’exploitation sont déjà disponibles sur GitHub. Vous devez donc appliquer immédiatement les correctifs à votre installation Zimbra, avant que des acteurs malveillants ne puissent suivre les preuves de concept.

Cette vulnérabilité est référencée sous CVE-2024-45519 et présente un score de base critique de 9,8.

La solution : Appliquez dès que possible le correctif le plus récent disponible pour votre version de Zimbra.

Advertisement

Si votre équipe de sécurité a besoin d’une méthode plus cohérente pour suivre les vulnérabilités, consultez ensuite notre guide des meilleurs outils d’analyse des vulnérabilités.

Une nouvelle vulnérabilité de LiteSpeed Cache permet une élévation de privilègesType de vulnérabilité :

Cross-site scripting.Le problème : Quelques mois après la découverte d’une faille de LiteSpeed Cache qui pouvait servir à élever les privilèges, le chercheur TaiYou a découvert une nouvelle vulnérabilité dans cette extension WordPress populaire. Il s’agit d’une vulnérabilité de cross-site scripting stocké, exploitable sans authentification.  Le chercheur l’a signalée au programme de chasse aux bugs de Patchstack et a travaillé avec Patchstack sur un article consacré à la vulnérabilité

. 

« Elle pourrait permettre à n’importe quel utilisateur non authentifié de voler des informations sensibles ou, dans le cas présent, d’élever ses privilèges sur le site WordPress en exécutant une seule requête HTTP », a déclaré Patchstack.

Selon Patchstack, elle se produit « parce que le code qui gère l’affichage de la file d’attente n’implémente ni assainissement ni échappement de la sortie ».La solution :

Mettez à jour l’extension LiteSpeed Cache vers la version 6.5.1 ou une version ultérieure.

Des milliers de routeurs DrayTek vulnérables aux attaquesType de vulnérabilité :

Plusieurs vulnérabilités, notamment une injection de commandes système et un dépassement de tampon basé sur la pile.Le problème :

Les routeurs DrayTek présentent plusieurs vulnérabilités récemment découvertes par des chercheurs, dont deux failles aux scores critiques. Ensemble, les quatorze vulnérabilités exposent plus de 704 000 routeurs DrayTek dans 168 pays, indiquent les chercheurs de Vedere Labs, le pôle de recherche du fournisseur de gestion des cyberrisques Forescout Technologies.Les chercheurs ont publié un rapport

sur ces vulnérabilités, intitulé Dray: Break. Si le Royaume-Uni et l’Union européenne concentrent la majeure partie du risque, l’Asie, le Moyen-Orient, l’Australie, la Nouvelle-Zélande ainsi que l’Amérique du Nord et l’Amérique latine sont également concernés. Les deux failles critiques comprennent CVE-2024-41585, qui pourrait permettre l’exécution de commandes système, et CVE-2024-41592

Advertisement

, vulnérable au dépassement de tampon et susceptible d’entraîner une exécution de code à distance. La solution :

DrayTek propose un correctif pour chaque vulnérabilité ; votre équipe de sécurité doit donc les appliquer immédiatement. Forescout recommande en outre de désactiver l’accès à distance sur les routeurs et d’activer des listes de contrôle d’accès afin de réduire l’exposition potentielle.

3 octobre 2024

Les failles d’Apple corrigées dans les nouvelles versions d’iOS et d’iPadOSType de vulnérabilité :

Capture audio et exposition de mots de passe.Le problème : Apple a récemment corrigé une vulnérabilité dans ses logiciels iOS et iPadOS. Si elle était exploitée, la vulnérabilité d’iOS pourrait permettre à des messages audio de capturer quelques secondes d’entrée audio avant l’activation de l’indicateur du microphone. Cette vulnérabilité est référencée sous CVE-2024-44207

et présente un score CVSS de base de 4,3.

Dans iPadOS, la faille permettait à VoiceOver de lire à voix haute les mots de passe enregistrés d’un utilisateur. Apple a corrigé cette faille, qui serait due à un problème logique, en améliorant la validation.Ce problème est référencé sous CVE-2024-44204

et présente un score de base de 5,5.La solution :

Apple a publié la version 18.0.1 pour les deux systèmes d’exploitation, qui corrige le problème.

Le logiciel malveillant Perfectl menace des milliers de serveurs LinuxType d’attaque :

Logiciel malveillant.Le problème : Des chercheurs d’Aqua Security ont publié un article sur leur blog

consacré à des tentatives d’exploitation de serveurs Linux au moyen d’un logiciel malveillant baptisé perfctl. Ce malware est actif depuis plusieurs années et les chercheurs avertissent que tous les serveurs Linux pourraient être menacés.

Selon le rapport, le malware perfctl utilise des rootkits pour éviter d’être détecté et reste inactif lorsqu’un utilisateur est actif sur le serveur. Les chercheurs d’Aqua Security ont constaté que les attaquants utilisaient perfctl pour exécuter un cryptomineur et, parfois, un logiciel de proxy-jacking. Le nom du malware pourrait sembler légitime s’il était découvert sur un système, car il combine perf, un outil de surveillance Linux, et ctl, une commande CLI courante de contrôle.« Après avoir exploité une vulnérabilité (comme dans notre cas) ou une mauvaise configuration

Advertisement

, la charge utile principale est téléchargée depuis un serveur HTTP contrôlé par l’attaquant », ont déclaré les chercheurs Assaf Morag et Idan Revivo. La solution : Même si ce malware ne dispose d’aucun correctif, les chercheurs fournissent plusieurs indicateurs de compromission (IOC) à la fin de leur rapport

; vous pouvez les utiliser pour identifier une éventuelle exploitation. 

Une vulnérabilité d’Ivanti datant du printemps est activement exploitéeType de vulnérabilité :

Injection SQL. Le problème : Dans un récapitulatif des vulnérabilités de juin, j’ai abordé une vulnérabilité critique d’Ivanti Endpoint Manager qui permettrait à des attaquants non authentifiés d’exécuter des commandes sur le logiciel. La vulnérabilité est désormais activement exploitée et la Cybersecurity and Infrastructure Security Agency (CISA) l’a ajoutée

à son catalogue des vulnérabilités exploitées connues. La vulnérabilité est référencée sous CVE-2024-29824

et présente un score de base critique de 9,8. « La faille spécifique se situe dans l’implémentation de la méthode RecordGoodApp », indique une alerte de sécurité de mai

de la Zero Day Initiative. « Le problème résulte de l’absence de validation correcte d’une chaîne fournie par l’utilisateur avant son utilisation pour construire des requêtes SQL. »La solution :

Si vous n’avez pas encore corrigé votre instance d’Ivanti EPM, mettez-la immédiatement à niveau vers la version la plus récente du produit. 

4 octobre 2024

Okta invite ses utilisateurs à examiner les journaux système à la recherche d’authentifications inattenduesType de vulnérabilité :

Contournement de configuration.Le problème : Okta a récemment informé ses clients d’une vulnérabilité potentielle affectant les instances d’Okta Classic au 17 juillet 2024. Certaines configurations d’Okta pourraient permettre à un acteur malveillant disposant d’identifiants utilisateur valides de contourner les politiques de connexion de certaines applications, a indiqué Okta

.

Le fournisseur a résolu le problème le 4 octobre dans son environnement de production.La solution :

Okta a publié la recommandation suivante :« Il est conseillé aux clients qui utilisaient Okta Classic au 17 juillet 2024 et qui remplissent les conditions ci-dessus d’examiner le journal système Okta afin de rechercher les authentifications inattendues provenant d’agents utilisateurs évalués comme “unknown” par Okta entre le 17 juillet 2024 et le 4 octobre 2024, à l’aide de la requête suivante : outcome.result eq “SUCCESS” and (client.device eq “Unknown” OR client.device eq “unknown”) and eventType eq “user.authentication.sso”.

Advertisement

 

Okta a également recommandé aux clients de surveiller les applications dotées de règles de stratégie par défaut qui ne peuvent pas être configurées et de vérifier l’apparition de comportements inhabituels, comme des données de géolocalisation ou des adresses IP étranges.À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.