L’actualité des vulnérabilités de cette semaine prouve que tout le monde est confronté à des failles de sécurité, y compris les plus grands noms et projets technologiques. Android, Apple, Apache, Cisco et Microsoft figurent parmi les noms ayant signalé d’importantes vulnérabilités et correctifs de sécurité la semaine dernière, et certaines de ces failles sont déjà exploitées par des pirates.
La sécurité des réseaux est également un thème majeur cette semaine : qu’il s’agisse d’une connexion VPN ou d’une plateforme réseau de niveau professionnel, les solutions de gestion des correctifs ne mettent généralement pas à jour les équipements réseau ; les administrateurs devront donc peut-être surveiller également les failles qui les affectent.
Voici quelques-unes des principales vulnérabilités de la semaine dernière auxquelles les équipes de sécurité et informatiques devraient remédier.
5 septembre 2023
Atlas VPN divulgue les adresses IP de ses utilisateurs
Type d’attaque : vulnérabilité zero-day, une nouvelle vulnérabilité souvent difficile à corriger puisqu’aucun correctif n’est encore disponible sur le marché.
Le problème : la vulnérabilité se trouve dans la version 1.0.3 du client Linux d’Atlas VPN. Dans cette version, un point de terminaison API est actif sur l’hôte local (127.0.0.1) via le port 8076. Cette API fournit une interface de ligne de commande (CLI) permettant d’exécuter diverses actions, notamment de déconnecter une session VPN. Fait alarmant, cette API ne dispose d’aucune forme d’authentification, ce qui permet à pratiquement n’importe qui, y compris un site web malveillant que vous pourriez consulter, d’envoyer des commandes à la CLI.
Le correctif : Atlas a promis un correctif, mais en attendant, les utilisateurs pourraient envisager des solutions de remplacement. Certains ont suggéré d’installer l’extension de navigateur JShelter pour renforcer la sécurité.
Vulnérabilité d’accès à distance des routeurs ASUS
Type d’attaque : vulnérabilité d’accès à distance, dans laquelle trois vulnérabilités critiques d’exécution de code à distance menacent gravement les routeurs ASUS RT-AX55, RT-AX56U_V2 et RT-AC86U. Ces vulnérabilités pourraient être exploitées par des acteurs malveillants pour prendre le contrôle des appareils si les mises à jour de sécurité ne sont pas appliquées.
Le problème : les vulnérabilités (CVE-2023-39238, CVE-2023-39239 et CVE-2023-39240), avec un score CVSS v3.1 de 9,8 sur 10,0, sont des vulnérabilités de chaîne de format. Elles peuvent être exploitées à distance sans authentification, ce qui pourrait permettre l’exécution de code à distance, des interruptions de service et l’exécution d’opérations arbitraires sur les routeurs. Les attaquants ciblent certaines fonctions de l’API d’administration de ces appareils au moyen de données spécialement conçues.
Le correctif : ASUS a publié des mises à jour du micrologiciel pour corriger les vulnérabilités. Il est vivement conseillé aux utilisateurs d’appliquer les mises à jour suivantes :
- RT-AX55 : mettre à jour vers la version 3.0.0.4.386_51948 du micrologiciel ou une version ultérieure
- RT-AX56U_V2 : mettre à jour vers la version 3.0.0.4.386_51948 du micrologiciel ou une version ultérieure
- RT-AC86U : mettre à jour vers la version 3.0.0.4.386_51915 du micrologiciel ou une version ultérieure
En outre, les administrateurs devraient désactiver l’administration à distance (WAN Web Access) afin de renforcer la sécurité et d’empêcher l’accès aux configurations des routeurs depuis Internet.
9 failles de sécurité découvertes dans les produits de gestion de l’énergie de Schweitzer
Type d’attaque : les menaces de sécurité associées aux failles des appareils de gestion de l’énergie de Schweitzer Engineering Laboratories (SEL) comprennent l’exécution de code à distance, l’exécution de code arbitraire, l’accès aux droits d’administrateur et les attaques par point d’eau. Ces failles affectent les appareils SEL-5030 acSELeratorQuickSet et SEL-5037 GridConfigurator et ont été détaillées par les chercheurs de Nozomi Networks.
Le problème : les vulnérabilités sont identifiées comme CVE-2023-34392 et CVE-2023-31168 à CVE-2023-31175 et ont été publiées initialement le 31 août, puis mises à jour le 5 septembre. L’envoi de courriels d’hameçonnage aux ingénieurs peut servir de technique d’exploitation pour les inciter à importer des fichiers de configuration malveillants (CVE-2023-31171), ce qui entraîne l’exécution de code arbitraire. Les attaques par point d’eau peuvent tirer parti de certaines vulnérabilités, tandis que d’autres pourraient être militarisées (CVE-2023-34392). Ces faiblesses font suite à un groupe de 19 failles de sécurité dans la suite Real Time Automation Controller (RTAC) de SEL (CVE-2023-31148 à CVE-2023-31166), qui avaient été révélées précédemment.
Le correctif : Les utilisateurs devraient consulter les pages de SEL consacrées aux mises à jour de sécurité et aux versions logicielles les plus récentes pour obtenir les correctifs.
6 septembre 2023
La mise à jour d’Android corrige 33 vulnérabilités, dont une faille zero-day
Type d’attaque : les correctifs de sécurité Android publiés le 5 septembre corrigent 33 vulnérabilités, dont une faille zero-day critique (CVE-2023-35674) dans l’Android Framework. Sans intervention de l’utilisateur ni droits d’exécution supplémentaires, cette vulnérabilité zero-day permet aux attaquants d’élever leurs privilèges.
Le problème : la vulnérabilité zero-day de l’Android Framework (CVE-2023-35674) était activement ciblée dans la nature. Google a indiqué que, grâce aux améliorations apportées à la plateforme Android dans les versions plus récentes, son exploitation est difficile. En outre, quatre vulnérabilités graves ont été corrigées, dont une dans les composants propriétaires de Qualcomm et trois dans les composants Android System (CVE-2023-35658, CVE-2023-35673 et CVE-2023-35681). Sans accès supplémentaire ni intervention humaine, ces failles pourraient entraîner l’exécution de code à distance.
Le correctif : Google a publié début septembre les versions des correctifs de sécurité 2023-09-01 et 2023-09-05. Ces mises à jour corrigent les vulnérabilités identifiées dans les versions 11, 12 et 13 d’Android, avec de possibles conséquences pour les anciennes versions du système d’exploitation qui ne sont plus prises en charge. Si les appareils Google Pixel reçoivent automatiquement les mises à jour de sécurité mensuelles, les autres fabricants peuvent mettre un peu plus de temps à les déployer, car ils doivent tester et adapter les correctifs à certaines configurations matérielles. Les utilisateurs d’Android 10 et des versions antérieures devraient envisager de passer à des appareils exécutant des versions prises en charge ou d’utiliser des ROM Android tierces fondées sur des versions récentes d’AOSP. Consultez également la page d’assistance Google Vérifier et mettre à jour votre version d’Android.
L’outil d’hameçonnage W3LL dérobe des milliers de comptes Microsoft 365
Type d’attaque : W3LL, un acteur malveillant, a créé une trousse d’hameçonnage capable de contourner l’authentification multifacteur (MFA), ce qui lui a permis de s’infiltrer dans plus de 8 000 comptes Microsoft 365 professionnels. Les attaques par compromission de messagerie professionnelle (BEC) étaient la principale cible de cette vaste campagne d’hameçonnage, qui a entraîné d’importantes pertes financières. Les chercheurs de Group-IB ont décrit les attaques.
Le problème : un groupe d’au moins 500 pirates a utilisé les outils de W3LL pour préparer des attaques BEC. La chaîne complète d’attaque BEC figurait dans l’arsenal de l’acteur, la rendant accessible à des pirates possédant différents niveaux de compétence technique. W3LL s’est d’abord fait connaître en 2017 en fournissant une plateforme d’envoi d’e-mails en masse, avant de se concentrer sur la commercialisation d’une trousse d’hameçonnage dédiée aux comptes professionnels Microsoft 365. L’arsenal de l’acteur comprend 16 outils spécifiques aux attaques BEC, notamment des expéditeurs SMTP, des outils de préparation de liens et des scanners de vulnérabilités.
Le correctif : Il n’existe pas de correctif immédiat contre les attaques par hameçonnage de W3LL. Toutefois, les organisations doivent prendre certaines précautions pour éviter les incidents, améliorer leur niveau de sécurité et atténuer ces menaces :
- Formation régulière à la sensibilisation à la sécurité : informer les membres du personnel des dangers de l’hameçonnage et de l’importance d’éviter de cliquer sur des liens douteux et de télécharger des fichiers provenant de sources non fiables.
- Filtrage des e-mails et solutions de sécurité : mettre en œuvre des systèmes de filtrage des e-mails et de sécurité fiables, capables de reconnaître et de bloquer les e-mails d’hameçonnage. Ces outils devraient examiner les en-têtes et le contenu des e-mails afin de détecter les irrégularités et les dangers potentiels.
- Authentification multifacteur ou utilisation de clés d’accès : imposer l’utilisation de l’authentification multifacteur (MFA) ou de clés d’accès pour tous les utilisateurs accédant aux comptes Microsoft 365. En exigeant plusieurs types d’authentification, la MFA offre un niveau de protection supplémentaire ; les clés physiques ou biométriques permettent également aux utilisateurs d’accéder à leurs comptes en toute sécurité.
- Correctifs et mises à jour : maintenir les logiciels, les systèmes d’exploitation et les applications à jour permet de limiter les vulnérabilités que les acteurs malveillants pourraient tenter d’exploiter.
- Plan de réponse aux incidents : pour garantir une réaction rapide et efficace en cas d’incident ou de faille de sécurité, élaborez et mettez régulièrement à jour un plan de réponse aux incidents.
- Audits et évaluations de sécurité : pour détecter les faiblesses des systèmes et procédures de votre organisation, réalisez régulièrement des audits de sécurité et des évaluations des vulnérabilités.
- Limiter les privilèges d’accès : limitez les privilèges d’accès en respectant le principe du moindre privilège.
- Évaluation des risques liés aux fournisseurs et aux tiers : Réalisez une évaluation des risques liés aux fournisseurs et aux tiers.
À lire également : Comment améliorer la sécurité des e-mails pour les entreprises et les sociétés
La vulnérabilité de Cisco BroadWorks notée 10
Type d’attaque : Contournement de l’authentification permettant de falsifier les identifiants d’entreprises et d’utilisateurs individuels.
Le problème : Les ingénieurs de Cisco ont découvert CV3-2023-20238, qui affiche un score CVSS de 10, le plus élevé possible. Cette vulnérabilité permet aux acteurs malveillants d’exécuter librement des commandes, d’accéder à des données sensibles et confidentielles, de modifier les paramètres utilisateur et de commettre potentiellement des fraudes. La vulnérabilité affecte Cisco Application Delivery Platform et BroadWorks Xtended Services Platform lorsque les applications suivantes sont exécutées avec une version vulnérable de BroadWorks :
- AuthenticationService
- BWCallCenter
- BWReceptionist
- CustomMediaFilesRetrieval
- ModeratorClientApp
- PublicECLQuery
- PublicReporting
- UCAPI
- Xsi-Actions
- Xsi-Events
- Xsi-MMTel
- Xsi-VTR
Comment le problème est corrigé : Cisco a publié des informations détaillées sur les correctifs de la vulnérabilité. Il est recommandé aux utilisateurs de la branche 23.0 d’effectuer la mise à jour vers AP.platform.23.0.1075.ap385341, et aux utilisateurs de l’édition indépendante de la version (RI) d’effectuer la mise à jour vers 2023.06_1.333 ou 2023.07_1.332. En revanche, Cisco recommande aux utilisateurs de la branche 22.0 de migrer vers une version plus récente, 23.0 ou RI, car Cisco ne publiera aucune mise à jour pour la version 22.0.
Les vulnérabilités de sécurité d’Apache Superset corrigées
Type d’attaque : Deux vulnérabilités d’Apache Superset ont été divulguées par les chercheurs de Horizon3.ai et corrigées le jour même par le projet de base de données de métadonnées. Ces failles peuvent exposer les systèmes à l’exécution de code à distance, au vol d’identifiants et à des violations de données.
Le problème : CVE-2023-39265 permet aux attaquants d’accéder à la base de données de métadonnées SQLite via l’URI SQLAlchemy, ce qui leur permet d’en modifier les paramètres sans autorisation. CVE-2023-37941 pourrait permettre l’exécution de code à distance sur le serveur Superset. Les versions de Superset comprises entre 1.5 et 2.1.0 utilisent le paquet pickle de Python pour stocker certaines données de configuration, ont indiqué les chercheurs. « Un attaquant disposant d’un accès en écriture à la base de données de métadonnées peut y insérer une charge utile pickle arbitraire, puis en déclencher la désérialisation, ce qui entraîne l’exécution de code à distance », ont-ils précisé.
Le correctif : Ces problèmes et d’autres ont été corrigés dans la version 2.1.1 de Superset, publiée récemment. Les utilisateurs sont également invités à examiner attentivement les configurations et mots de passe par défaut, notamment lors de l’installation de logiciels. Il est aussi recommandé d’utiliser un VPN pour les instances de Superset connectées à Internet.
7 septembre 2023
Apple publie des mises à jour d’urgence pour des zero-days activement exploitées
Type d’attaque : Les exploits zero-day ciblant les frameworks Image I/O et Wallet sont suivis sous les références CVE-2023-41064, découverte par les chercheurs en sécurité de Citizen Lab, et CVE-2023-41061, découverte par Apple.
Le problème : Les vulnérabilités zero-day ont été activement exploitées lors d’attaques contre des utilisateurs d’iPhone et de Mac. Ces failles faisaient partie de la chaîne d’exploitation BLASTPASS d’iMessage sans clic, qui permettait aux pirates d’utiliser des photos et pièces jointes malveillantes pour installer le logiciel espion mercenaire Pegasus du groupe NSO sur des iPhone entièrement corrigés. Lors du traitement de photos manipulées, la vulnérabilité de dépassement de tampon CVE-2023-41064 est activée, ce qui permet l’exécution de code arbitraire. Les pièces jointes malveillantes peuvent exploiter une faille de validation (CVE-2023-41061) pour exécuter du code arbitraire sur les appareils vulnérables.
Le correctif : Apple a corrigé les vulnérabilités au moyen de mises à jour de sécurité d’urgence. En améliorant la logique et la gestion de la mémoire, Apple a corrigé plusieurs vulnérabilités zero-day dans macOS Ventura 13.5.2, iOS 16.6.1, iPadOS 16.6.1 et watchOS 9.6.2. De nombreux appareils, notamment l’iPhone 8 et les modèles ultérieurs, différents modèles d’iPad, les Mac équipés de macOS Ventura et l’Apple Watch Series 4 et les modèles ultérieurs, sont concernés par ces correctifs.
Apple a corrigé à ce jour, en 2023, des vulnérabilités zero-day utilisées lors d’attaques contre ses appareils à 13 reprises.
8 septembre 2023
Cisco alerte sur une vulnérabilité zero-day de VPN activement exploitée
Type d’attaque : Attaque par force brute via une vulnérabilité zero-day visant des identifiants sans configuration MFA, utilisée par des groupes de rançongiciels.
Le problème : Cisco a émis un avertissement concernant une vulnérabilité zero-day, CVE-2023-20269, qui affecte ses produits Cisco Adaptive Security Appliance (ASA) et Cisco Firepower Threat Defense (FTD). Cette vulnérabilité a été exploitée par des groupes de rançongiciels pour obtenir un accès initial aux réseaux d’entreprise. La faille affecte la fonctionnalité VPN de ces produits Cisco et permet à des attaquants distants non autorisés de mener des attaques par force brute contre des comptes existants. En accédant avec succès à ces comptes, les attaquants peuvent établir une session VPN SSL sans client au sein du réseau de l’organisation compromise, ce qui peut entraîner diverses conséquences selon la configuration du réseau de la victime.
La vulnérabilité résulte d’une séparation incorrecte des fonctions d’authentification, d’autorisation et de comptabilisation (AAA) au sein de l’interface des services web des appareils Cisco ASA et FTD. Ces attaques par force brute nécessitent notamment qu’au moins un utilisateur soit configuré avec un mot de passe dans la base de données LOCAL, que l’authentification de gestion HTTPS pointe vers un serveur AAA valide et que le VPN SSL ou le VPN IKEv2 soit activé sur au moins une interface.
Le correctif : Cisco a fourni des mesures provisoires pour atténuer la vulnérabilité. Il est conseillé aux administrateurs système d’implémenter des politiques d’accès dynamique (DAP) afin d’interrompre les tunnels VPN associés à DefaultADMINGroup ou DefaultL2LGroup, de refuser l’accès avec Default Group Policy et de veiller à ce que tous les profils de session VPN pointent vers une politique personnalisée.
Pour renforcer la sécurité, les administrateurs peuvent restreindre l’accès à la base de données des utilisateurs LOCAL, limiter certains utilisateurs à un seul profil et empêcher les configurations VPN en définissant « vpn-simultaneous-logins » sur zéro. Les profils VPN d’accès à distance par défaut doivent être sécurisés en redirigeant les profils non par défaut vers un serveur AAA de type sinkhole et en activant la journalisation afin de détecter d’éventuels incidents d’attaque. L’authentification multifacteur (MFA) est également recommandée comme mesure d’atténuation efficace.
À lire ensuite :

