Récapitulatif hebdomadaire des vulnérabilités – 18 septembre 2023 – Le Patch Tuesday concerne aussi Adobe, Apple et d’autres éditeurs

Microsoft n’a pas été le seul éditeur à faire parler de lui la semaine dernière : Adobe, Apple, Chrome, SAP et VMware ont également déployé des mises à jour pour corriger des vulnérabilités critiques.

Écrit par
Chad Kime
Chad Kime
Sep 18, 2023
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Patch Tuesday de Microsoft domine les gros titres en raison de l’adoption quasi universelle de Windows. Cependant, de nombreuses autres entreprises programment leurs mises à jour la même semaine, notamment Adobe, SAP et VMware.

Les exploits actifs entraînent également la publication de nouvelles versions de tous les principaux navigateurs, ainsi que de versions plus anciennes des produits Apple. Les entreprises de toutes tailles doivent examiner les exploits actifs et les correctifs annoncés, et s’assurer que les vulnérabilités de tous leurs systèmes à haute valeur et à haut risque sont corrigées.

Exploits actifs de vulnérabilités cette semaine

Les vulnérabilités représentent un enjeu sérieux, mais le nombre considérable d’actifs et de vulnérabilités peut empêcher de nombreuses équipes informatiques et de sécurité de suivre correctement la gestion des vulnérabilités et la gestion des correctifs. Toutefois, dès qu’un attaquant commence à exploiter activement des vulnérabilités, le risque devient exponentiellement plus élevé et ces vulnérabilités doivent être traitées en priorité par l’application de correctifs ou par des mesures d’atténuation.

Cette semaine, les exploits actifs de vulnérabilités suivants ont été annoncés :

Voir les produits de correctifs et de gestion des vulnérabilités

13 septembre 2023

3 vulnérabilités RCE corrigées dans Kubernetes

Type d’attaque : Les attaques par exécution de code à distance (RCE) utilisant des fichiers YAML dans un cluster Kubernetes pouvaient s’exécuter sur tous les terminaux Windows du cluster.Le problème :

les chercheurs en sécurité d’Akamai ont découvert une vulnérabilité de gravité élevée dans laquelle des appels de fonctions non sécurisés et l’absence de nettoyage des entrées utilisateur peuvent permettre une exécution de code à distance.

Advertisement

La solution : Mettez à jour toutes les versions de Kubernetes jusqu’à la version 1.28 incluse.

De nombreuses vulnérabilités XSS dans Microsoft Azure HDInsightType d’attaque :

script intersite (XSS) dans divers services Apache ont été intégrées à Azure HDInsight et pourraient permettre à des attaquants de détourner des sessions web.Le problème :

les chercheurs en sécurité d’Orca ont découvert 8 vulnérabilités XSS importantes et ont démontré la faisabilité de ces attaques.

La solution : Microsoft a corrigé les 8 vulnérabilités dans le cadre du Patch Tuesday du 8 août. Cependant, HDInsight ne prend pas en charge les mises à niveau sur place ; les équipes de sécurité doivent donc vérifier si la création de nouveaux clusters avec la version mise à jour subit des retards dans certains environnements de production.

Les meilleurs outils d’analyse des vulnérabilités pour DevOps, les sites web et les applications

12 septembre 2023

Adobe recommande d’appliquer les mises à jour de Reader et Acrobat sous 72 heuresType d’attaque : Une attaque exploitant une écriture hors limites peut permettre l’exécution de code à distance dans Adobe Acrobat ou Adobe Reader. Adobe Connect et

Experience Manager sont également vulnérables aux attaques par script intersite (XSS), qui peuvent accéder aux cookies, aux jetons de session et à d’autres informations stockées dans les navigateurs web.Le problème : 

Adobe reconnaît que la vulnérabilité critique d’Acrobat/Reader, CVE-2023-26369, est actuellement exploitée sur les systèmes Windows et macOS. Les vulnérabilités d’Adobe Connect et d’Experience Manager sont moins urgentes, mais doivent également être corrigées.

Advertisement

La solution : Appliquez les correctifs pour mettre à jour les produits Adobe concernés.

Des vulnérabilités importantes corrigées dans les produits d’Apple, SAP et VMware

vulnérabilité de contournement de la signature des jetons SAML dans VMware Tools, avec un score CVSS de 7,5, qui pourrait entraîner une élévation de privilèges lors d’une attaque.

Qu’est-ce que la gestion des correctifs ? Bien protéger les systèmes contre les vulnérabilités

11 septembre 2023

Une vulnérabilité zero-day activement exploitée dans les principaux navigateurs

Type d’attaque : L’exploit actif n’est pas révélé, mais les chercheurs signalent qu’il pourrait provoquer le plantage du navigateur ou permettre des attaques par exécution de code à distance.Le problème :  Une vulnérabilité de dépassement de tampon du tas,

CVE-2023-4863, peut écraser du code en mémoire en raison d’une faille dans la bibliothèque libwebp.La solution : Mettez à jour les navigateurs Chrome, Microsoft Edge (basé sur Chrome), Firefox (Mozilla), et

Brave (basé sur Chrome), ainsi que le client de messagerie Thunderbird (Mozilla).Voir les

Advertisement

meilleures solutions de détection et de réponse sur les terminaux (EDR) en 2023

8 septembre 2023

Dépassements de tampon zero-day dans Notepad++ susceptibles de permettre une exécution de code à distance

Type d’attaque : Les attaquants pourraient utiliser des fichiers spécialement conçus pour inciter les utilisateurs à exécuter du code à distance (RCE) dans les anciennes versions de Notepad++.Le problème : Le chercheur de GitHub Jaroslav Lobacevski

a découvert et signalé quatre vulnérabilités de dépassement de tampon. La plus grave, notée 7,8 selon le score CVSS (gravité élevée), pourrait être utilisée pour exécuter du code arbitraire et potentiellement malveillant dans Notepad++.La solution : Les quatre vulnérabilités et d’autres bugs ont été corrigés dans la dernière version du produit open source d’édition de code,

Notepad++ 8.5.7.

Vulnérabilité d’accès root via OverlayFS du noyau UbuntuType d’attaque : Deux

nouvelles attaques d’élévation de privilèges depuis des conteneurs non root visent à obtenir les privilèges root du conteneur.

Le problème : Le noyau Linux d’Ubuntu n’effectuait pas correctement les vérifications d’autorisation dans certaines situations et pouvait permettre à des attaquants ayant accès à un conteneur non root d’exécuter des fichiers susceptibles d’obtenir des privilèges root.

La solution : Les nœuds Ubuntu doivent être mis à niveau vers une version corrigée du noyau. Pour les nœuds non corrigés, surveillez et détectez activement les conteneurs privilégiés non root et utilisez Seccomp ou AppArmour pour bloquer l’utilisation de la commande « unshare ».

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.