Récapitulatif des vulnérabilités du 8/7/24 – Intel, Cisco et d’autres exposés à des risques

Découvrez les actualités critiques en matière de vulnérabilités survenues pendant la semaine du 4 Juillet. Explorez les correctifs déployés par les principales plateformes concernées.

Écrit par
Maine Basan
Maine Basan
Jul 8, 2024
8 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La semaine dernière, des actualités critiques en matière de vulnérabilités ont émergé sur de nombreuses plateformes, la majorité des incidents étant survenus juste avant le 4 Juillet. Ces vulnérabilités concernaient des domaines variés, notamment les infrastructures réseau, les bibliothèques logicielles, les appareils IoT et même les processeurs.

OpenSSH a corrigé un problème de concurrence dans un gestionnaire de signaux, Juniper Networks a remédié à un contournement de l’authentification et CocoaPods a été confronté à des risques d’attaques de la chaîne d’approvisionnement. Cisco a découvert un problème d’injection de commandes, tandis qu’une attaque par canal auxiliaire a exposé des processeurs Intel. Rockwell Automation a traité des problèmes d’exécution de code à distance (RCE). Traeger a corrigé des problèmes de commandes non autorisées sur ses grils IoT avant le 4 juillet. Si vous êtes compromis, appliquez immédiatement les correctifs et les mesures d’atténuation supplémentaires.

1er juillet 2024

OpenSSH publie des mises à jour de sécurité pour corriger une faille RCE

Type de vulnérabilité : Condition de concurrence dans le gestionnaire de signaux du serveur OpenSSH.

Le problème : CVE-2024-6387 est un problème de concurrence dans le gestionnaire de signaux du serveur OpenSSH (sshd), qui affecte les systèmes Linux basés sur glibc. Il permet l’exécution de code à distance sans authentification avec des privilèges root. Ce bug concerne les versions d’OpenSSH de 8.5p1 à 9.7p1. Il s’agit d’une régression d’une faille vieille de 18 ans (CVE-2006-5051), réintroduite en octobre 2020.

Le correctif : OpenSSH a publié des mises à jour pour corriger CVE-2024-6387. Appliquez ces modifications immédiatement. Pour réduire les risques, limitez l’accès SSH au moyen de contrôles réseau, imposez une segmentation et effectuez des tests de régression approfondis afin d’éviter la réapparition de vulnérabilités connues. Mettez régulièrement vos systèmes à jour et suivez des méthodes de développement sécurisées, en particulier dans les projets open source.

Advertisement

Juniper Networks corrige une vulnérabilité de contournement de l’authentification

Type de vulnérabilité : Contournement de l’authentification par un chemin alternatif.

Le problème : CVE-2024-2973 est une grave vulnérabilité de contournement de l’authentification dans les Session Smart Router et Conductor de Juniper Networks, qui affecte les déploiements redondants à haute disponibilité. Elle présente un score CVSS de 10,0. Cette vulnérabilité permet aux attaquants de contourner l’authentification et de prendre le contrôle complet des appareils compromis. Elle a été découverte lors de tests internes et concerne de nombreuses versions de routeurs.

Le correctif : Juniper Networks a publié des correctifs automatiques pour les appareils vulnérables gérés avec MIST Cloud. Mettez vos routeurs à jour vers les versions les plus récentes (5.6.15, 6.1.9-lts, 6.2.5-sts). Pour protéger vos appareils réseau contre les risques potentiels, appliquez régulièrement les correctifs et maintenez leur micrologiciel à jour.

CocoaPods corrige des vulnérabilités pour prévenir les attaques de la chaîne d’approvisionnement

Type de vulnérabilité : Contournement de l’authentification et vérification des e-mails non sécurisée.

Le problème : Trois vulnérabilités critiques de CocoaPods (CVE-2024-38366, CVE-2024-38367 et CVE-2024-38368) permettaient aux attaquants de revendiquer des pods non attribués, de modifier des paquets et d’exécuter du code arbitraire sur le serveur Trunk. Ces vulnérabilités exposaient les applications iOS et macOS à de graves attaques de la chaîne d’approvisionnement. Les problèmes provenaient d’une vérification des e-mails non sécurisée et d’un processus défectueux de revendication des paquets, datant de 2014.

Le correctif : CocoaPods a corrigé ces failles et réinitialisé toutes les sessions utilisateur depuis octobre 2023. Veillez à installer la version la plus récente de CocoaPods et vérifiez constamment vos dépendances pour détecter toute modification non approuvée. Pour éviter des vulnérabilités similaires, votre organisation doit renforcer ses processus de vérification des e-mails et appliquer des normes de développement sécurisées.

Advertisement

Renforcez la sécurité des autorisations de votre organisation en utilisant une solution de gestion des identités et des accès. Consultez notre guide pour découvrir les meilleures solutions IAM disponibles, ainsi que leurs points forts, leurs faiblesses, leur coût et plus encore.

2 juillet 2024

Velvet Ant exploite une faille zero-day du logiciel Cisco NX-OS

Type de vulnérabilité : Injection de commandes.

Le problème : CVE-2024-20399 est une vulnérabilité d’injection de commandes dans Cisco NX-OS Software qui permet à des attaquants locaux authentifiés d’exécuter des commandes arbitraires avec les privilèges root. Les pirates chinois de Velvet Ant ont exploité cette vulnérabilité pour lancer des logiciels malveillants personnalisés, pirater des ordinateurs vulnérables et téléverser des fichiers sans générer de notifications syslog. Elle affecte plusieurs commutateurs Cisco Nexus, et sa cause fondamentale est une validation insuffisante des paramètres des commandes CLI.

Le correctif : Cisco a publié des correctifs pour CVE-2024-20399. Les administrateurs doivent appliquer ces mises à jour dès que possible et examiner fréquemment les contrôles d’accès ainsi que les processus de surveillance. Pour détecter et atténuer ces vulnérabilités, utilisez une journalisation renforcée et une analyse centralisée des journaux. Pour éviter ce type d’attaque, validez correctement les commandes CLI et assurez-vous que vos identifiants d’administration sont protégés.

Les processeurs Intel vulnérables à « Indirector », qui divulgue des informations sensibles

Type de vulnérabilité ou d’attaque : Attaque par canal auxiliaire via injection de cible de branchement.

Le problème : Les processeurs Intel modernes, tels que Raptor Lake et Alder Lake, sont vulnérables à une nouvelle attaque par canal auxiliaire baptisée Indirector. Cette vulnérabilité se situe dans le prédicteur de branchement indirect (IBP) et le tampon de cible de branchement (BTB). Elle permet aux attaquants de lancer des attaques par injection de cible de branchement (BTI). En exploitant ces composants matériels, les attaquants peuvent déjouer des protections existantes telles que Spectre v2 (CVE-2017-5715) et divulguer des données sensibles au moyen de l’exécution spéculative.

Le correctif : Intel a analysé les résultats et conclu que les mesures d’atténuation existantes, notamment IBRS, eIBRS et BHI, sont efficaces contre les attaques Indirector. Les utilisateurs doivent veiller à activer ces mesures. Pour renforcer la protection contre les attaques par canal auxiliaire, utilisez de manière sécurisée la barrière du prédicteur de branchement indirect (IBPB) et améliorez l’unité de prédiction de branchement (BPU) au moyen de balises plus complexes, du chiffrement et de la randomisation.

Advertisement

3 juillet 2024

Des acteurs malveillants exploitent une faille MSHTML pour déployer l’outil de surveillance MerkSpy

Type de vulnérabilité : Exécution de code à distance.

Le problème : Une vulnérabilité de Microsoft MSHTML, CVE-2021-40444, a été exploitée pour distribuer le programme de surveillance MerkSpy. L’attaque commence par un document Word malveillant contenant une fausse offre d’emploi, ce qui permet l’exécution de code à distance.

Ce document télécharge un fichier HTML (« olerender.html ») contenant un shellcode qui télécharge et exécute d’autres logiciels malveillants. MerkSpy collecte des informations sensibles, observe les activités et assure sa persistance, affectant des utilisateurs au Canada, en Inde, en Pologne et aux États-Unis.

Le correctif : Microsoft a déjà publié un correctif pour CVE-2021-40444 en septembre 2021. Mettez vos systèmes à jour avec les derniers correctifs de sécurité. Formez vos employés à reconnaître les tentatives d’hameçonnage et déployez des mesures de sécurité robustes, telles qu’une protection avancée des terminaux et des audits de sécurité réguliers, afin de détecter et de prévenir ce type d’attaque. Renforcez la surveillance et la journalisation de sécurité afin de pouvoir réagir rapidement aux activités inhabituelles.

Microsoft révèle des failles de sécurité dans les appareils PanelView Plus

Type de vulnérabilité : Exécution de code à distance et déni de service (DoS).

Le problème : Microsoft découvre deux vulnérabilités dans PanelView Plus de Rockwell Automation. Ces vulnérabilités, identifiées comme CVE-2023-2071 et CVE-2023-29464, permettent à des attaquants distants et non authentifiés d’exécuter du code arbitraire et de provoquer des situations de déni de service. 

CVE-2023-2071 exploite une validation insuffisante des entrées pour téléverser et charger des DLL malveillantes, entraînant une exécution de code à distance. CVE-2023-29464 exploite des failles similaires de validation des entrées pour accéder aux données en mémoire et envoyer des paquets plus volumineux, provoquant un déni de service. Ces failles affectent FactoryTalk View Machine Edition (versions 13.0, 12.0 et antérieures) et FactoryTalk Linx (versions 6.30, 6.20 et antérieures).

Le correctif : Rockwell Automation a publié des recommandations pour résoudre ces problèmes, en invitant les utilisateurs à mettre à jour FactoryTalk View Machine Edition et FactoryTalk Linx vers leurs versions les plus récentes. Pour réduire les risques, corrigez vos systèmes dès que possible. Les mesures de protection supplémentaires comprennent la segmentation du réseau, des pare-feu limitant les accès externes et la surveillance du trafic réseau afin de détecter les activités anormales.

Advertisement

Plusieurs vulnérabilités découvertes dans les grils Traeger équipés d’un contrôleur Wi-Fi D2

Type de vulnérabilité : Contrôle d’autorisation insuffisant et exécution de commandes à distance.

Le problème : Nick Cerne de Bishop Fox a découvert plusieurs problèmes de sécurité dans des grils Traeger utilisant le contrôleur Wi-Fi D2. Ces failles permettent à des attaquants distants d’exécuter des actions, notamment de recueillir des informations sur le gril et d’éteindre l’appareil.

La faiblesse critique (score CVSS : 7,1) concerne des contraintes d’autorisation insuffisantes dans l’API d’enregistrement des grils, permettant aux attaquants de modifier à distance la température et l’état de fonctionnement du gril. L’exploitation de ces vulnérabilités peut entraîner la détérioration des aliments, comme l’ont démontré les chercheurs en faisant passer la température du gril de 165 °F à 500 °F.

Le correctif : Traeger a activé les mises à jour automatiques du micrologiciel pour les grils utilisant le contrôleur Wi-Fi D2. Ainsi, tous les grils concernés connectés à Internet reçoivent les mises à jour nécessaires sans intervention de l’utilisateur. Les propriétaires de grils doivent veiller à mettre à jour leurs appareils. Pour éviter les accès non autorisés, sécurisez vos réseaux, surveillez l’activité des appareils et éteignez les grils lorsqu’ils ne sont pas utilisés.

5 juillet 2024

Une vulnérabilité de Ghostscript menace les applications et services web

Type de vulnérabilité : Bug de chaîne de format et exécution de code à distance.

Le problème : Problème de chaîne de format de Ghostscript (CVE-2024-29510) permettant à des attaquants distants d’exécuter du code arbitraire en contournant le bac à sable -dSAFER. Ghostscript est largement utilisé pour le traitement des documents. Sa vulnérabilité affecte les applications web, permettant la manipulation de fichiers et l’exécution de code à distance (RCE) sans intervention de l’utilisateur.

Le correctif : Ghostscript a déjà publié version 10.03.1 en avril 2024 pour remédier à CVE-2024-29510. Pour garantir la sécurité du système, mettez-le à jour vers la version la plus récente. Surveillez les opérations automatisées qui utilisent Ghostscript afin de détecter les vulnérabilités et installez les correctifs de sécurité dès que possible pour éviter toute exploitation.

Advertisement

À lire ensuite :

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.