Personne n’aime les complications liées à la gestion de la gestion des correctifs ou à la gestion des vulnérabilités, mais tout le monde s’accorde à dire que les failles de sécurité sont bien pires.
De nombreuses organisations tentent d’appliquer proactivement les correctifs et de gérer les vulnérabilités pour empêcher les attaquants de prendre pied. Google a annoncé cette semaine qu’il allait désormais déployer chaque semaine des mises à jour de sécurité pour Chrome afin de mieux protéger les utilisateurs.
Cependant, le déploiement de correctifs et l’isolement des vulnérabilités non corrigées peuvent entraîner des problèmes opérationnels, si bien que de nombreuses organisations traînent des pieds. Le PDG de Tenable a accusé Microsoft de réagir de manière « extrêmement irresponsable, voire manifestement négligente » aux divulgations de vulnérabilités affectant des outils populaires et importants tels qu’Azure.
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a récemment publié une analyse des 12 principales vulnérabilités exploitées en 2022. Sept de ces vulnérabilités ont été découvertes entre 2018 et 2021 et sont restées non corrigées !
Les dirigeants, les membres des conseils d’administration, les clients et les autres parties prenantes toléreront ou même s’attendront à certains retards, mais des vulnérabilités non corrigées depuis plus d’un an seront très probablement considérées comme de la négligence. Les organisations doivent gérer efficacement leurs vulnérabilités exposées ou faire appel à un fournisseur de services managés (MSP) pour les aider à résoudre les problèmes potentiels avant qu’un attaquant ne les exploite, et elles devront justifier leurs pratiques informatiques après une réponse à incident.
Voici un récapitulatif des principales vulnérabilités de la semaine que les équipes de sécurité doivent atténuer ou corriger.
- 12 août, 2023
- 11 août, 2023
- 10 août, 2023
- Vulnérabilité activement exploitée de la passerelle de sécurité de messagerie Barracuda
- Vulnérabilité Zyxel de 2017 activement attaquée
- 8 août, 2023
- 74 vulnérabilités corrigées, dont 6 failles RCE critiques
- Mise à jour de sécurité critique pour Adobe Acrobat, Reader et d’autres produits
- 7 août, 2023
- Une faille de Microsoft Visual Studio Code peut entraîner un accès non autorisé
12 août, 2023
Vulnérabilité Wi-Fi TI de Ford Auto
L’Internet des objets (IoT) continue de se développer et de devenir une menace pour les entreprises connectées. Des chercheurs en sécurité ont découvert une vulnérabilité de type débordement de tampon dans un pilote logiciel des puces Texas Instruments (TI) qui équipent le système d’infodivertissement SYNC 3 de Ford disponible dans les véhicules Ford et Lincoln. Des attaques soigneusement conçues permettront d’exécuter du code à distance (RCE) et d’écraser la mémoire du processeur hôte.
Ford précise que les véhicules peuvent être conduits en toute sécurité et que les conducteurs préoccupés par cette vulnérabilité peuvent désactiver le système jusqu’à la disponibilité des correctifs. Les propriétaires devront télécharger la mise à jour sur une clé USB et procéder à l’installation du correctif.
Bien que le système d’infodivertissement soit apparemment isolé par un pare-feu de la direction, de l’accélération et du freinage, les appareils connectés peuvent ne pas être totalement protégés contre les communications via Wi-Fi. Les appareils mobiles connectés au système d’infodivertissement de l’automobile peuvent être exposés à des attaques RCE cherchant à accéder à l’appareil ou à l’utiliser pour attaquer les réseaux connectés.
11 août, 2023
Vulnérabilités révélées lors de DEFCON et Black Hat
Des chercheurs en sécurité de DEFCON et Black Hat ont évoqué plusieurs vulnérabilités susceptibles d’avoir un impact important sur les organisations concernées.
Les centres de données peuvent être arrêtés en raison de vulnérabilités liées à la gestion de l’alimentation
Les chercheurs de Trellix ont découvert une série de vulnérabilités dans la plateforme de gestion de l’infrastructure des centres de données (DCIM) de CyberPower et les outils des unités de distribution électrique (PDU) iBoot de Dataprobe. Celles-ci peuvent permettre aux attaquants d’accéder aux systèmes, de créer des portes dérobées et d’accéder à d’autres appareils et systèmes des centres de données. Comme avec d’autres accès sans restriction, les attaquants peuvent déployer des logiciels malveillants à grande échelle ou mener des activités d’espionnage, mais plus dangereusement encore, ces consoles de gestion de l’alimentation pourraient tout simplement servir à arrêter complètement les centres de données.
Autres informations sur les vulnérabilités : Intel, Microsoft, Dell et VMware
Parmi les autres vulnérabilités révélées la semaine dernière lors de DEFCON et Black Hat figurent :
- Des clés privées de chiffrement codées en dur dans les outils d’intégration du stockage de Dell qui peuvent compromettre tous les environnements VMware
- Une faille de fuite de données dans les puces Intel
- Une vulnérabilité de déni de service dans Microsoft Defender révélée par des chercheurs de SafeBreach
Automates programmables exposés aux attaques RCE et DoS
Des chercheurs de Microsoft ont découvert un ensemble de 15 attaques RCE et par déni de service (DoS) visant les automates programmables (PLC) de plus de 500 fabricants d’appareils utilisant le kit de développement logiciel CODESYS V3. Ce type d’équipement se trouve généralement en dehors des processus classiques de gestion des correctifs ; Microsoft réclame donc davantage de visibilité afin d’aider à faire connaître le problème aux organisations vulnérables. Les administrateurs peuvent soit déconnecter les PLC vulnérables de toute connexion Internet potentielle, soit effectuer une mise à niveau vers CODESYS V3 v3.5.19.0.
10 août, 2023
Vulnérabilité activement exploitée de la passerelle de sécurité de messagerie Barracuda
La CISA a fourni une analyse mise à jour des attaques actives ciblant l’appliance Email Security Gateway (ESG) de Barracuda Network, divulguées pour la première fois le 19 mai 2023. En juin, Mandiant a révélé l’exploitation active de la vulnérabilité zero-day (CVE-2023-2868) liée à des attaquants chinois hautement qualifiés, qui avait commencé dès le 10 octobre 2022.
La faille zero-day affectait l’appliance de sécurité de la messagerie Barracuda en version 5.1.3.001 – 9.2.0.006 et permettait l’installation de shells inversés pour l’accès à distance. La CISA fournit un rapport d’analyse recensant les indicateurs potentiels de compromission et proposant une assistance aux victimes potentielles dans le cadre des investigations, via l’adresse « report@cisa.gov » du centre des opérations de la CISA, disponible 24 heures sur 24 et 7 jours sur 7.
Vulnérabilité Zyxel de 2017 activement attaquée
Fortinet a publié une alerte concernant des milliers d’attaques quotidiennes visant à mener une attaque par injection de commandes sur des routeurs Zyxel en fin de vie. La vulnérabilité a près de six ans et Zyxel avait précédemment publié un avis de sécurité concernant le logiciel malveillant Gafgyt en 2019, qui exploitait CVE-2017-18368. Cependant, la récente recrudescence de l’activité du logiciel malveillant Gafgyt suggère que de nombreuses organisations continuent d’utiliser le routeur vulnérable et non corrigé.
8 août, 2023
74 vulnérabilités corrigées, dont 6 failles RCE critiques
Mardi, Microsoft a corrigé 74 vulnérabilités dans divers produits, notamment Microsoft Teams et Microsoft Office. Les six vulnérabilités critiques permettaient toutes l’exécution de code à distance, et le score CVSS évaluait leur gravité entre 7,8 et 9,8. Au moins une de ces vulnérabilités est activement exploitée.
Mise à jour de sécurité critique pour Adobe Acrobat, Reader et d’autres produits
Adobe a corrigé au moins 30 vulnérabilités de sécurité dans la mise à jour des logiciels Acrobat et Reader, pour des vulnérabilités critiques, importantes et modérées. Bien qu’aucune de ces vulnérabilités ne semble actuellement exploitée, elles peuvent entraîner un déni de service, une fuite de mémoire, l’exécution de code arbitraire et un contournement des fonctions de sécurité. Adobe a également mis à jour ses logiciels Commerce et Dimension.
7 août, 2023
Une faille de Microsoft Visual Studio Code peut entraîner un accès non autorisé
Des chercheurs de Cycode ont découvert que des extensions malveillantes exécutées dans Visual Studio Code (VS Code) de Microsoft pouvaient permettre aux attaquants de récupérer des jetons d’authentification stockés dans les gestionnaires d’identifiants de Windows, Linux et macOS. Les API et les services tiers tels que Git ou GitHub utilisent ces jetons pour l’intégration, et leur vol peut permettre aux attaquants d’accéder aux mots de passe stockés dans les jetons ou aux dépôts de code. Pour l’instant, Microsoft refuse de remédier à ce problème ; les développeurs doivent donc se montrer très prudents avec les extensions de VS Code.

