Les actualités de la semaine dernière sur les vulnérabilités ont mis en évidence d’importants problèmes de sécurité touchant un large éventail de technologies. Ces vulnérabilités représentent des risques considérables pour les utilisateurs finaux et les entreprises — des vulnérabilités d’exécution de code à distance de Veeam Backup & Replication et d’Apache OFBiz aux graves problèmes de contrôle des accès de SonicWall et de Google Android.
Les routeurs Zyxel et l’utilitaire Smart Licensing Utility de Cisco ont également été touchés par des problèmes d’élévation de privilèges et d’injection de commandes. RansomHub a exploité plusieurs vulnérabilités pour lancer des attaques par rançongiciel, soulignant l’importance critique des mises à jour et de mesures de sécurité robustes. Les entreprises et les utilisateurs finaux doivent appliquer rapidement les correctifs et mettre en place des politiques de sécurité rigoureuses afin de protéger leurs systèmes et leurs données contre les vulnérabilités à haut risque.
2 septembre 2024
RansomHub exploite plusieurs vulnérabilités pour attaquer des secteurs critiques
Type de vulnérabilité : Plusieurs failles de sécurité touchant de grandes organisations.
Le problème : RansomHub, un groupe proposant un rançongiciel en tant que service, a ciblé des vulnérabilités de sécurité dans Apache ActiveMQ (CVE-2023-46604), Atlassian Confluence (CVE-2023-22515), Citrix ADC (CVE-2023-3519), et les appareils Fortinet (CVE-2023-27997). Les attaquants ont chiffré et dérobé les données de 210 victimes au sein de grandes entreprises, menaçant de divulguer les données si les rançons n’étaient pas payées.
La solution : Prévenez ces attaques en mettant rapidement à niveau et en corrigeant tous les logiciels concernés. Les entreprises devraient renforcer leur sécurité en déployant la détection et la réponse sur les terminaux (EDR), en limitant les accès à distance et en utilisant l’authentification multifacteur. Pour éviter toute nouvelle exploitation, les organisations concernées devraient mettre en place des politiques de réponse aux incidents et consulter des spécialistes de la cybersécurité.
Gérez la sécurité des terminaux de votre organisation grâce aux solutions EDR. Découvrez notre comparatif des meilleurs produits, de leurs fonctionnalités, de leurs avantages et de leurs inconvénients.
3 septembre 2024
Une vulnérabilité de D-Link permet l’exécution de code à distance
Type de vulnérabilité : Débordement de tampon basé sur la pile.
Le problème : La vulnérabilité du point d’accès sans fil DAP-2310 de D-Link, connue sous le nom de « BouncyPufferfish », permet l’exécution de code à distance sans authentification. Elle a été identifiée comme un débordement de tampon basé sur la pile (CVE en attente) exploitant des requêtes HTTP PHP adressées au serveur HTTP Apache, ce qui permet aux attaquants d’exécuter des instructions arbitraires au moyen d’une requête HTTP GET spécialement conçue.
La solution : D-Link recommande de retirer et de remplacer l’appareil en raison de son statut de fin de vie du DAP-2310 (EOL). Brian Contos, directeur de la sécurité de Sevco, déclare : « 6 % de l’ensemble des actifs informatiques sont arrivés en fin de vie, et les vulnérabilités connues mais non corrigées sont une cible privilégiée des attaquants. » Pour réduire les risques, remplacez les équipements non pris en charge, appliquez les mises à jour de firmware disponibles et tenez à jour un inventaire précis des actifs informatiques.
Zyxel corrige une vulnérabilité critique dans ses routeurs professionnels
Type de vulnérabilité : Injection de commandes système.
Le problème : CVE-2024-7261 touche les routeurs Zyxel, notamment ceux des gammes NWA et WAC. Cette faille permet à des attaquants distants d’exécuter des commandes arbitraires du système d’exploitation au moyen de cookies falsifiés, en exploitant un problème de validation des entrées dans l’argument « host » du programme CGI. La vulnérabilité concerne toutes les versions antérieures à la 7.00, avec un score CVSS v3 de 9,8 (critique).
La solution : Zyxel a publié des mises à niveau de sécurité, et les utilisateurs finaux doivent immédiatement mettre à niveau les appareils concernés vers les versions de firmware les plus récentes. Tous les modèles concernés doivent être mis à jour vers la version 7.00 ou ultérieure afin de corriger la vulnérabilité. Zyxel recommande également d’activer les mises à jour automatiques pour garantir une protection contre les menaces futures.
4 septembre 2024
Google corrige des vulnérabilités Android activement exploitées
Type de vulnérabilité : Plusieurs, notamment une élévation de privilèges et d’autres failles.
Le problème : La mise à jour de sécurité Android de septembre 2024 de Google corrige 34 vulnérabilités, dont CVE-2024-32896, un problème d’élévation de privilèges exploité lors d’attaques ciblées, qui permet aux attaquants de contourner les protections au moyen d’une erreur logique sans nécessiter d’autorisations supplémentaires.
La mise à jour corrige également CVE-2024-33042 et CVE-2024-33052 — des problèmes de corruption de mémoire dans le sous-composant WLAN de Qualcomm, qui pourraient être exploités localement. Ces vulnérabilités critiques touchent les versions 12, 12L, 13 et 14 d’Android. Deux nouvelles vulnérabilités critiques des appareils Pixel, CVE-2024-44092 et CVE-2024-44093, accordent des privilèges élevés au sein du sous-système de contrôle local et du firmware de bas niveau, augmentant les risques si elles ne sont pas corrigées.
La solution : Les mises à jour de septembre 2024 de Google corrigent les vulnérabilités des versions 12 à 14 d’Android. Tous les utilisateurs devraient mettre à niveau leur système afin de se protéger contre cette vulnérabilité et les autres failles. Les utilisateurs de Pixel devraient avoir reçu des correctifs de sécurité supplémentaires, qui corrigent d’importants problèmes d’élévation de privilèges. Effectuez la mise à jour via Paramètres > Système > Mises à jour logicielles.
Cisco corrige des vulnérabilités critiques de Smart Licensing Utility
Type de vulnérabilité : Élévation de privilèges.
Le problème : Cisco a récemment corrigé deux problèmes importants dans son Smart Licensing Utility : CVE-2024-20439, qui exploitait des identifiants d’administrateur statiques et non documentés permettant aux attaquants de se connecter à distance, et CVE-2024-20440, provoqué par des journaux de débogage verbeux accessibles au moyen de requêtes HTTP conçues à cet effet.
Les deux vulnérabilités ont un score CVSS de 9,8, permettant aux attaquants d’obtenir un accès élevé ou de récupérer des identifiants sensibles. Cisco a également corrigé une autre faille d’injection de commandes, CVE-2024-20469, qui touchait le Cisco Identity Services Engine (ISE) et permettait une élévation locale de privilèges.
La solution : Cisco a publié des correctifs pour Smart Licensing Utility qui corrigent CVE-2024-20439 et CVE-2024-20440, et recommande à ses clients de passer à la version 2.3.0. Les mises à jour destinées aux utilisateurs d’ISE sont désormais disponibles pour corriger CVE-2024-20469 et réduire le risque d’attaques par élévation de privilèges. Veillez à mettre régulièrement les systèmes à jour depuis le site officiel de Cisco afin d’éviter toute exploitation.
5 septembre 2024
Apache corrige une vulnérabilité d’exécution de code à distance dans OFBiz
Type de vulnérabilité : Exécution de code à distance.
Le problème : Apache a corrigé CVE-2024-45195 dans OFBiz, une vulnérabilité d’exécution de code à distance provoquée par un problème de navigation forcée permettant à des attaquants non authentifiés d’exploiter l’absence de contrôles d’autorisation et d’exécuter du code arbitraire. Ryan Emmons, de Rapid7, a découvert cette faille, qui expose des chemins limités à des attaques par requêtes directes.
Cette vulnérabilité contourne les mises à jour précédentes pour CVE-2024-32113, CVE-2024-36104, et CVE-2024-38856, touchant à la fois les serveurs Linux et Windows.
La solution : Apache a corrigé CVE-2024-45195 dans la version 18.12.16 d’OFBiz en mettant en œuvre les contrôles d’autorisation nécessaires. Les utilisateurs devraient passer à cette version ou à une version ultérieure afin de prévenir d’éventuelles attaques. Cette mise à jour corrige une vulnérabilité présente dans les précédents correctifs de sécurité et contribue à empêcher l’exécution de code non autorisée en renforçant les restrictions d’accès.
Veeam publie des mises à jour pour corriger les vulnérabilités touchant ses produits
Type de vulnérabilité : Plusieurs, notamment l’exécution de code à distance (RCE), l’exposition de données sensibles, le contournement de l’authentification et d’autres failles.
Le problème : Le bulletin de sécurité de septembre 2024 de Veeam traite 18 vulnérabilités de gravité élevée ou critique affectant ses produits. Parmi les problèmes concernés figure CVE-2024-40711, une grave vulnérabilité d’exécution de code à distance dans Veeam Backup & Replication (VBR), qui touche les versions 12.1.2.172 et antérieures et permet à des attaquants non authentifiés de compromettre les systèmes.
D’autres problèmes importants incluent l’exécution de code à distance (RCE), le vol d’identifiants et le contournement de l’authentification multifacteur (MFA). En outre, Veeam Service Provider Console et ONE contiennent de graves vulnérabilités telles que CVE-2024-38650 et CVE-2024-39714, qui permettent à des attaquants disposant de faibles privilèges de lire des données sensibles et d’exécuter des fichiers arbitraires.
La solution : Pour résoudre ces problèmes, les utilisateurs doivent effectuer une mise à niveau vers Veeam Backup & Replication 12.2.0.334, Veeam ONE 12.2.0.4093 et Veeam Service Provider Console 8.1.0.21377. Ces mises à jour corrigent les vulnérabilités et réduisent le risque d’exploitation.
LiteSpeed publie des mises à niveau contre une vulnérabilité permettant la prise de contrôle de comptes
Type de vulnérabilité : Prise de contrôle de comptes sans authentification.
Le problème : CVE-2024-44000 est une vulnérabilité du plug-in LiteSpeed Cache. Plus de 6 millions de sites WordPress utilisent ce plug-in. La fonctionnalité de journalisation de débogage écrit les cookies de session dans un fichier. Les attaquants qui accèdent à « /wp-content/debug.log » peuvent voler ces cookies et prendre le contrôle des comptes administrateur. Le problème touche les sites sur lesquels la journalisation de débogage était activée, ce qui peut révéler d’anciens cookies de session.
La solution : LiteSpeed Technologies a publié la version 6.5.0.1 pour résoudre le problème. La mise à niveau déplace les journaux vers un répertoire sécurisé, randomise les noms de fichiers, désactive la journalisation des cookies et inclut un fichier d’index factice. Pour empêcher tout accès indésirable, les utilisateurs doivent supprimer les anciens fichiers ‘debug.log’ et configurer des règles .htaccess.
En savoir plus sur le vol de cookies et consulter notre guide pour l’éviter.
6 septembre 2024
SonicWall exhorte ses clients à effectuer immédiatement une mise à jour contre une faille critique de contrôle d’accès
Type de vulnérabilité : Plusieurs, notamment le contrôle d’accès et le déni de service.
Le problème : CVE-2024-40766 est une grave vulnérabilité de contrôle d’accès qui touche les appareils SonicWall Firewall Gen 5, Gen 6 et Gen 7 (score CVSS v3 : 9,3). Elle permet un accès non autorisé aux ressources et peut provoquer le plantage du pare-feu, compromettant ainsi la sécurité du réseau. La vulnérabilité touche à la fois l’accès d’administration de SonicOS et les fonctionnalités SSLVPN.
La solution : Pour corriger CVE-2024-40766, déployez immédiatement les correctifs les plus récents. Mettez à jour les versions de SonicOS 5.9.2.14-13o ou 6.5.4.15-116n pour les appareils Gen 5 et Gen 6, respectivement. Limitez l’administration du pare-feu aux sources de confiance, désactivez les services inutiles et activez l’authentification multifacteur (MFA) pour les clients SSLVPN.
À lire ensuite :

