Cette semaine, Ivanti occupe de nouveau le devant de la scène avec une nouvelle série de failles de sécurité, mais l’entreprise est loin d’être seule : Google, la plateforme de commerce en ligne Magento et le plug-in WordPress LayerSlider la rejoignent, tout comme la version 2 du protocole de transfert hypertexte. eSecurity Planet revient également sur une vulnérabilité basée sur Linux mentionnée dans le récapitulatif de la semaine dernière. Je recommande de mettre immédiatement à jour les appareils ou les versions logicielles concernés si votre entreprise utilise l’un des produits suivants :
27 mars 2024
Une faille d’injection SQL récemment corrigée affecte le plug-in LayerSlider
Type de vulnérabilité : Injection SQL sans authentification.
Le problème : LayerSlider, un plug-in WordPress destiné au contenu visuel et à la conception graphique des sites web, présentait une vulnérabilité d’injection SQL qui a récemment été corrigée. Lorsqu’elle était exploitée, cette vulnérabilité permettait à un attaquant de dérober des données telles que des condensats de mots de passe dans les bases de données. Wordfence, le créateur d’un plug-in de sécurité WordPress, estime que plus d’un million d’installations actives de LayerSlider sont présentes sur Internet.
Wordfence a publié un avis indiquant que le chercheur qui lui a signalé cette vulnérabilité a reçu une récompense de 5 500 dollars US. Wordfence organise des programmes de chasse aux bugs afin de récompenser ceux qui découvrent des menaces pour la sécurité.
La vulnérabilité est référencée sous le numéro CVE-2024-2879 et possède un score CVSS critique de 9,8.
Le correctif : version 7.10.1 de LayerSlider corrige cette vulnérabilité.
1er avril 2024
Une vulnérabilité du système d’exploitation restée cachée pendant longtemps bénéficie désormais d’informations actualisées sur sa charge utile
Type de vulnérabilité : Accès distant non autorisé à Secure Shell.
Le problème : Dans le récapitulatif de la semaine dernière, nous avons mentionné une vulnérabilité dans XZ Utils, une application en ligne de commande dédiée à la compression des données, qui permet à un attaquant d’obtenir un accès distant non autorisé à Secure Shell (SSH). La vulnérabilité, CVE-2024-3094, est présente dans du code malveillant intégré à l’application, que la communauté open source a découvert dans les versions 5.6.0 et 5.6.1 de XZ Utils.
Cette semaine, les chercheurs de JFrog ont mis à jour les informations sur la charge utile de la vulnérabilité. JFrog fournit une liste détaillée des étapes exécutées par la charge utile. En outre, les chercheurs ont publié un client de porte dérobée sur GitHub que les utilisateurs de XZ Utils peuvent utiliser pour envoyer des charges utiles vers leurs serveurs infectés. JFrog précise que cet outil est surtout utile à des fins de recherche, pour comparer les versions corrigées aux versions infectées.
Les distributions de XZ Utils concernées comprennent Fedora, Debian, Kali et OpenSUSE. Red Hat Enterprise Linux et Ubuntu, en revanche, n’ont pas été affectés.
Le correctif : JFrog fournit des instructions permettant de déterminer si votre distribution Linux est vulnérable, avec des exemples de code présentant des sorties vulnérables et sûres. La Cybersecurity & Infrastructure Security Agency recommande aux équipes de rétrograder les logiciels concernés vers une version non vulnérable de XZ Utils.
Si votre organisation a besoin d’une méthode cohérente pour identifier les vulnérabilités, consultez notre liste des meilleurs outils d’analyse des vulnérabilités.
2 avril 2024
Mettez à jour les appareils Pixel avec le correctif Google le plus récent
Type de vulnérabilité : Vulnérabilité zero-day.
Le problème : Android a récemment divulgué deux vulnérabilités affectant les téléphones Pixel de Google dans son bulletin de sécurité consacré aux appareils Pixel. Les deux failles, CVE-2024-29745 et CVE-2024-29748, sont des zero-days. Toutes deux présentent un niveau de gravité élevé.
CVE-2024-2975 est une faille de divulgation d’informations dans le composant bootloader de l’appareil Pixel. CVE-2024-29748 permet à un acteur malveillant de contourner le micrologiciel et d’élever ses privilèges lors de son exploitation.
Le correctif : Selon l’avis de sécurité, les appareils pris en charge seront mis à jour au niveau de correctif 2024-04-05. Android encourage ses clients à accepter les mises à jour de sécurité sur leurs appareils. Lorsque votre téléphone commence le processus de mise à jour, n’attendez pas pour l’effectuer.
Ivanti rencontre de nouveaux problèmes avec ses produits réseau ICS et IPS
Type de vulnérabilité : Débordement de tas, déréférencement de pointeur nul et vulnérabilités d’expansion d’entités XML.
Le problème : Les nouvelles vulnérabilités de Connect Secure et Policy Secure d’Ivanti n’ont pas de niveau de gravité critique, mais elles doivent néanmoins être corrigées au plus vite. Ivanti a publié un bulletin de sécurité concernant les vulnérabilités suivantes :
- CVE-2024-21894: Vulnérabilité de débordement de tas dans le composant IPsec d’Ivanti Policy Secure et d’Ivanti Connect Secure, pouvant entraîner une attaque par déni de service et l’exécution potentielle de code arbitraire.
- CVE-2024-22052: Vulnérabilité de déréférencement de pointeur nul, également présente dans le composant IPSec des produits, qui permet à un attaquant non authentifié d’envoyer des requêtes provoquant le plantage d’ICS et d’IPS lors d’une attaque par déni de service.
- CVE-2024-22053: Vulnérabilité de débordement de tas dans le composant IPSec des deux produits, qui permet à un attaquant non authentifié d’effectuer des requêtes spécifiques déclenchant une attaque par déni de service ou de lire des données en mémoire.
- CVE-2024-22023: Vulnérabilité d’expansion d’entités XML, ou XEE, dans le composant SAML des deux produits, qui permet à un attaquant non authentifié d’envoyer des requêtes XML saturant le système et provoquant une attaque par déni de service.
Cette nouvelle série de problèmes a incité Ivanti à promettre une refonte de la sécurité de ses systèmes.
Le correctif : Ivanti a récemment mis au point un processus de remédiation pour ces vulnérabilités. Les utilisateurs doivent consulter l’article de la base de connaissances qui fournit les instructions de remédiation nécessaires pour corriger leur propre environnement.
3 avril 2024
Une vulnérabilité de D-Link affecte des milliers d’appareils NAS
Type de vulnérabilité : Porte dérobée et injection de commandes.
Le problème : Un chercheur connu sous le nom de NetSecFish a découvert une vulnérabilité sur certains appareils de stockage en réseau D-Link arrivés en fin de vie. La vulnérabilité affecte une fonction de /cgi-bin/nas_sharing.cgi, un fichier du gestionnaire de requêtes HTTP GET. Selon le chercheur à l’origine de la découverte, cette fonction comporte une porte dérobée due à des identifiants codés en dur et peut également entraîner une attaque par injection de commandes menée à distance.
Selon le National Institute of Standards & Technology (NIST), les versions concernées comprennent D-Link DNS-320L, DNS-325, DNS-327L et DNS-340L jusqu’à la version 20240403. Cette vulnérabilité est référencée sous le numéro CVE-2024-3273 et possède un score de gravité élevé de 7,3.
Le correctif : NetSecFish recommande d’appliquer tous les correctifs pertinents de D-Link. Toutefois, les appareils NAS sont actuellement arrivés en fin de vie ; ils doivent donc être remplacés par des appareils activement pris en charge par un fabricant de solutions de stockage.
Une vulnérabilité de déni de service récemment découverte affecte HTTP/2
Type de vulnérabilité : Surcharge de paquets entraînant une attaque par déni de service.
Le problème : La deuxième révision du protocole de transfert hypertexte (HTTP), utilisé pour charger des pages web, présente une vulnérabilité récemment découverte. Les messages envoyés via HTTP/2 peuvent contenir des champs nommés dans les sections d’en-tête et de fin du message.
Selon le CERT Coordination Center de l’université Carnegie Mellon, « Ces champs d’en-tête et de fin sont sérialisés sous forme de blocs de champs dans HTTP/2. . . . De nombreuses implémentations de HTTP/2 ne limitent pas correctement le nombre de trames CONTINUATION envoyées dans un même flux et n’en assainissent pas le contenu. » Si un attaquant envoie des paquets de données au serveur cible, les trames CONTINUATION associées ne sont pas correctement ajoutées. Il en résulte un plantage par manque de mémoire, a indiqué Carnegie Mellon.
Cette vulnérabilité est associée à plusieurs CVE, chacune correspondant à une implémentation différente de HTTP/2. Les systèmes concernés comprennent l’Apache HTTP Server Project, affecté par CVE-2024-27316, ainsi que Red Hat, affecté par sept CVE différentes.
Le correctif : Nous recommandons aux équipes de sécurité de consulter immédiatement la liste des vulnérabilités et d’appliquer les correctifs nécessaires à toutes les implémentations. En l’absence de correctif actif, nous conseillons de désactiver HTTP/2 sur les serveurs d’entreprise concernés.
4 avril 2024
La porte dérobée de Magento menace les sites de commerce en ligne
Type d’attaque : Injection de commandes.
Le problème : Une vulnérabilité de la plateforme de commerce en ligne open source Magento a récemment été exploitée. Cette faille permet l’exécution de code arbitraire et autorise les attaquants à injecter des portes dérobées dans le code de Magento.
Adobe a publié un bulletin de sécurité contenant des informations sur son impact. La vulnérabilité est jugée critique, avec un score CVSS de 9,1. Bien qu’Adobe ait publié ces informations en février, des acteurs malveillants continuent de l’exploiter, d’après des recherches de Sansec. Le code XML malveillant présent sur les serveurs de Magento infecte à plusieurs reprises les systèmes des utilisateurs de Magento : le problème persiste.
Le correctif : Adobe recommande de mettre à jour Magento OS vers les versions suivantes, selon votre version actuelle :
- 2.4.6-p4 pour 2.4.6-p3 et antérieures
- 2.4.5-p6 pour 2.4.5-p5 et antérieures
- 2.4.4-p7 pour 2.4.4-p6 et antérieures
À lire ensuite :

