Récapitulatif hebdomadaire des vulnérabilités – 9 octobre 2023 – Les zero-day frappent Android, Microsoft, Apple, Cisco et plus encore

Une vague de vulnérabilités critiques et d’exploits zero-day a rendu la semaine particulièrement chargée dans le domaine de la sécurité informatique, touchant des géants de la technologie tels qu’Atlassian, Cisco, Apple, Arm, Qualcomm et Microsoft. Au cours de la semaine écoulée, Android et Arm ont notamment été confrontés à des vulnérabilités exploitées activement dans leurs pilotes de GPU. Microsoft a publié des correctifs urgents pour Edge, […]

Écrit par
Maine Basan
Maine Basan
Oct 9, 2023
11 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vague de vulnérabilités critiques et d’exploits zero-day a rendu la semaine particulièrement chargée dans le domaine de la sécurité informatique, touchant des géants de la technologie tels qu’Atlassian, Cisco, Apple, Arm, Qualcomm et Microsoft.​

Parmi les problèmes recensés la semaine dernière, Android et Arm ont été confrontés à des vulnérabilités exploitées activement dans leurs pilotes de GPU. Microsoft a publié des correctifs urgents pour Edge, Teams et Skype. rançongiciels gangs ont exploité une vulnérabilité récemment corrigée du serveur TeamCity de JetBrains, tandis que les serveurs de messagerie Exim ont dû faire face à plusieurs zero-day, notamment des problèmes d’exécution de commandes à distance (RCE). D’importantes vulnérabilités de type zero-day ont été signalées dans les outils d’Atlassian et de Cisco, tandis qu’Apple a réagi à son propre problème zero-day. Les distributions Linux et l’outil d’IA TorchServe ont également été confrontés à d’importantes failles de sécurité.

Le nombre considérable de problèmes de sécurité souligne la nécessité d’une solide gestion des correctifs et des vulnérabilités — ainsi que d’une cyberrésilience qui va au-delà des simples mesures préventives.

Voir aussi : Les 12 meilleures solutions et outils de gestion des correctifs pour 2023

2 octobre 2023

Des groupes de rançongiciels exploitent une RCE de JetBrains TeamCity

Type d’attaque : Exécution de code à distance (RCE), vulnérabilité de contournement de l’authentification

Le problème : Des groupes de rançongiciels ont exploité une vulnérabilité critique récemment corrigée du serveur d’intégration et de déploiement continus (CI/CD) TeamCity de JetBrains afin de lancer des attaques par rançongiciel. Cette vulnérabilité, identifiée sous le nom de CVE-2023-42793, permet à des attaquants non authentifiés d’exécuter du code à distance (RCE) sans intervention de l’utilisateur, en exploitant une faille de contournement de l’authentification. Le problème concerne toutes les versions de TeamCity antérieures à la version corrigée sur les serveurs sur site fonctionnant sous Windows, Linux, macOS ou Docker. Cette faille permet non seulement aux attaquants de voler le code source, mais aussi d’obtenir des secrets de service et des clés privées. En outre, les attaquants peuvent injecter du code malveillant dans le processus de compilation, compromettant ainsi l’intégrité des logiciels distribués et touchant leurs utilisateurs en aval.

Advertisement

La correction : Pour résoudre ce problème, les utilisateurs de TeamCity doivent immédiatement mettre à jour leurs serveurs vers la version corrigée la plus récente (TeamCity 2023.05.4 ou ultérieure), puis examiner et actualiser leurs configurations de sécurité afin d’empêcher tout accès non autorisé.

Des attaques ciblées exploitent les vulnérabilités des GPU Mali d’Arm

Type d’attaque : vulnérabilité d’exécution de code à distance (RCE), faiblesse d’écriture hors limites et vulnérabilité de divulgation d’informations.

Le problème : Arm a publié une alerte de sécurité concernant CVE-2023-4211, une vulnérabilité exploitée activement dans ses pilotes de GPU Mali. Ce problème touche plusieurs versions des pilotes de noyau GPU couvrant de nombreuses architectures GPU, notamment Midgard, Bifrost, Valhall et l’architecture GPU de 5e génération d’Arm. Des chercheurs de Google’s Threat Analysis Group (TAG) et de Project Zero ont découvert cette faiblesse, liée à un accès non autorisé à de la mémoire libérée, ce qui pourrait permettre à des attaquants de corrompre ou de modifier des données sensibles. Arm a également publié deux vulnérabilités supplémentaires, CVE-2023-33200 et CVE-2023-34970.

La correction : Arm a corrigé le problème pour les architectures GPU Bifrost, Valhall et Arm de 5e génération le 24 mars 2023, en publiant une nouvelle version du pilote de noyau nommée r43p0. Toutefois, le pilote de noyau GPU Midgard n’étant plus pris en charge, il est possible qu’aucun correctif ne soit disponible pour le problème CVE-2023-4211. Les vulnérabilités CVE-2023-33200 et CVE-2023-34970 touchent les versions des pilotes de noyau des architectures GPU Bifrost, Valhall et Arm de 5e génération jusqu’à r44p0. Passez à r44p1 ou r45p0, publiées le 15 septembre 2023, afin de résoudre ces vulnérabilités.

Le serveur de messagerie Exim confronté à plusieurs vulnérabilités zero-day

Type d’attaque : vulnérabilité d’exécution de code à distance (RCE), faiblesse d’écriture hors limites, vulnérabilité de divulgation d’informations et autres vulnérabilités zero-day non corrigées.

Le problème : Exim, un programme de serveur de messagerie largement utilisé, s’efforce de corriger des vulnérabilités signalées pour la première fois fin septembre. En raison d’une vulnérabilité d’écriture hors limites dans le service SMTP d’Exim, la vulnérabilité d’exécution de code à distance (RCE) CVE-2023-42115 permet à des attaquants distants non authentifiés d’exécuter du code dans le contexte du compte de service. Le problème est dû à une validation insuffisante des données fournies par l’utilisateur, entraînant un dépassement de tampon.

La correction : Exim a corrigé une faille de RCE (CVE-2023-42114) et une vulnérabilité de divulgation d’informations (CVE-2023-42116). Plusieurs vulnérabilités zero-day, notamment celles présentant différents niveaux de gravité (CVE-2023-42117, CVE-2023-42118, et CVE-2023-42119), restent non corrigées. Il est recommandé aux utilisateurs d’appliquer ces mises à jour dès que possible et d’évaluer la configuration de leurs serveurs afin de déterminer s’ils sont potentiellement vulnérables à d’autres zero-day.

Advertisement

3 octobre 2023

La mise à jour d’octobre d’Android corrige 54 vulnérabilités

Type d’attaque : vulnérabilité de dépassement de tampon, problème de mémoire use-after-free, vulnérabilités d’exécution de code à distance

Le problème : Google a publié les correctifs de sécurité Android d’octobre 2023, qui corrigent 54 vulnérabilités, dont deux faiblesses exploitées activement :

  • CVE-2023-4863 est une vulnérabilité de dépassement de tampon dans la bibliothèque open source libwebp, largement utilisée, qui touche divers produits logiciels, notamment des navigateurs comme Chrome et Firefox, ainsi que Microsoft Teams.
  • CVE-2023-4211 est une vulnérabilité exploitée activement qui touche différentes versions des pilotes de GPU Mali d’Arm sur les appareils Android. Il s’agit d’un bogue de type use-after-free qui pourrait permettre à des attaquants d’accéder localement à des données sensibles ou de les modifier.

La correction : Pour résoudre ces vulnérabilités, les utilisateurs d’Android sont vivement invités à appliquer la mise à jour de sécurité d’octobre 2023. Celle-ci contient 13 correctifs pour le framework Android, 12 pour les composants système, ainsi que des mises à jour pour d’autres composants, comme ceux d’Arm et de Qualcomm.

Pour permettre aux fabricants d’appareils de déployer plus rapidement les mises à jour adaptées à leurs modèles matériels, Google applique un système de correctifs à deux niveaux : le premier se concentre sur les composants Android essentiels et le second sur le noyau et les composants à code source fermé. Les utilisateurs d’anciennes versions d’Android devraient envisager de passer à des modèles plus récents ou d’adopter des versions Android tierces proposant des mises à niveau de sécurité pour leurs appareils.

Des serveurs d’IA vulnérables à l’exécution de code en raison des failles ShellTorch

Type d’attaque : exécution de code à distance (RCE), falsification de requête côté serveur (SSRF), vulnérabilité de désérialisation Java

Le problème : Des vulnérabilités critiques connues sous le nom de « ShellTorch » dans l’outil de déploiement de modèles d’IA TorchServe de Meta et Amazon compromettent des milliers de serveurs exposés sur Internet, y compris ceux utilisés par de grandes entreprises.

  • La première faille provient d’une mauvaise configuration de l’API de l’interface de gestion non authentifiée, qui expose le panneau web aux requêtes externes et permet à n’importe quel utilisateur de soumettre des modèles malveillants.
  • La deuxième vulnérabilité est une faille SSRF (CVE-2023-43654) dans l’API, qui autorise par défaut tous les domaines et pourrait entraîner une RCE si elle était exploitée dans le cadre d’une chaîne de vulnérabilités.
  • La troisième vulnérabilité (CVE-2022-1471) est un problème de désérialisation Java causé par une désérialisation non sécurisée dans la bibliothèque SnakeYAML, qui permet aux attaquants d’exécuter du code à distance au moyen d’un fichier YAML malveillant.
Advertisement

La correction : Les utilisateurs doivent passer à TorchServe 0.8.2, publiée le 28 août 2023. Cette version affiche un avertissement concernant le problème SSRF et élimine le risque lié à CVE-2023-43654. Amazon a fourni des instructions d’atténuation aux clients utilisant des conteneurs de deep learning (DLC) dans EC2, EKS ou ECS et touchés par cette vulnérabilité. Oligo a également lancé un outil de vérification gratuit afin d’aider les administrateurs à déterminer si leurs instances sont vulnérables aux attaques ShellTorch et à prendre les mesures de sécurité appropriées.

Qualcomm alerte sur des zero-day exploités activement

Type d’attaque : vulnérabilités zero-day, failles exploitables localement et à distance

Le problème : Qualcomm a révélé trois vulnérabilités zero-day dans ses pilotes GPU et Compute DSP, actuellement exploitées activement par des pirates. Google’s Threat Analysis Group (TAG) et les équipes de Project Zero suivent ces vulnérabilités sous les identifiants CVE-2023-33106, CVE-2023-33107, CVE-2022-22071 et CVE-2023-33063. Qualcomm n’a pas précisé quelles vulnérabilités étaient exploitées activement, mais des informations supplémentaires devraient figurer dans son bulletin de décembre 2023.

La correction : Les propriétaires d’appareils Qualcomm doivent déployer les mises à niveau de sécurité dès qu’elles sont disponibles par l’intermédiaire des canaux des fabricants. En plus des vulnérabilités fréquemment exploitées, l’alerte de sécurité de Qualcomm mentionne trois autres vulnérabilités importantes, chacune ayant une conséquence différente, comme la corruption de mémoire ou des problèmes cryptographiques.

Bien que les problèmes CVE-2023-24855, CVE-2023-28540 et CVE-2023-33028 n’aient pas été exploités publiquement, ils sont exploitables à distance et doivent être pris au sérieux. Il est conseillé aux utilisateurs de faire preuve de prudence lors de l’installation de programmes et de les obtenir uniquement auprès de sources réputées.

Microsoft corrige des exploits zero-day dans Edge et Teams

Type d’attaque : vulnérabilités de dépassement de tampon du tas, exploits zero-day

Le problème : En raison de deux vulnérabilités zero-day présentes dans des bibliothèques open source dont dépendent ces produits, Microsoft a publié des correctifs de sécurité d’urgence pour Edge, Teams et Skype. CVE-2023-4863 et CVE-2023-5217 sont des vulnérabilités provoquant des plantages ou l’exécution de code arbitraire. Bien que les détails précis des attaques n’aient pas été publiés, ces failles ont été révélées par des organismes de recherche reconnus tels que Google Threat Analysis Group et Citizen Lab. Elles touchent des programmes et services largement utilisés, notamment des navigateurs web comme Safari, Firefox et Microsoft Edge, des applications populaires comme 1Password et Signal (CVE-2023-4863), ainsi que des lecteurs vidéo et services de streaming comme Netflix et YouTube (CVE-2023-5217).

Advertisement

La correction : Microsoft a publié des correctifs pour résoudre les deux problèmes de sécurité liés aux logiciels open source. Pour obtenir la mise à jour de sécurité de Webp Image Extensions, les utilisateurs doivent avoir activé les mises à jour automatiques dans le Microsoft Store.

4 octobre 2023

Apple publie des mises à jour d’urgence pour des vulnérabilités zero-day

Type d’attaque : vulnérabilités zero-day, élévation de privilèges, dépassement de tampon du tas

Le problème : Apple a publié des correctifs de sécurité d’urgence pour remédier à deux vulnérabilités zero-day exploitées dans le cadre d’attaques. Des attaquants locaux pouvaient élever leurs privilèges sur des iPhone et iPad non corrigés en raison de CVE-2023-42824, une vulnérabilité d’élévation de privilèges dans le noyau XNU. Cette faille touchait divers produits Apple, notamment l’iPhone XS et les modèles ultérieurs, les modèles d’iPad Pro, l’iPad Air, l’iPad et l’iPad mini. CVE-2023-5217 est une vulnérabilité de dépassement de tampon du tas dans l’encodage VP8 de la bibliothèque de codecs vidéo libvpx, qui pourrait permettre l’exécution de code arbitraire. Bien qu’Apple n’ait pas signalé son exploitation dans la nature, Google et Microsoft l’avaient déjà corrigée dans leurs produits.

La correction : Apple conseille aux utilisateurs de mettre à niveau leurs appareils dès que possible afin de se protéger contre ces vulnérabilités. Les correctifs publiés pour iOS 17.0.3 et iPadOS 17.0.3 corrigent CVE-2023-42824 et renforcent les contrôles de sécurité, tandis qu’Apple a publié un correctif pour CVE-2023-5217 afin d’empêcher l’exécution de code arbitraire. La mise à jour iOS 17.0.3 corrige également un problème qui entraînait la surchauffe de certains iPhone lorsqu’ils fonctionnaient sous iOS 17.0.2 ou une version antérieure.

Atlassian corrige la vulnérabilité zero-day de Confluence après son exploitation

Type d’attaque : une vulnérabilité zero-day critique, identifiée sous le nom de CVE-2023-22515, touche les logiciels Confluence Data Center et Server d’Atlassian et permet à des attaquants externes d’effectuer des opérations non autorisées.

Le problème : Cette vulnérabilité zero-day représente un risque majeur, car elle permet à des attaquants externes d’exploiter des failles jusque-là inconnues dans les installations de Confluence Data Center et Server accessibles publiquement. Les attaquants pourraient obtenir un accès complet aux instances Confluence en créant des comptes administrateur illégitimes. La faille a été définie comme exploitable à distance, ce qui signifie que les attaquants peuvent l’exploiter sans intervention de l’utilisateur.

La correction : Atlassian a réagi en déployant d’importantes mises à niveau de sécurité. Les clients utilisant des versions concernées de Confluence Data Center et Server ont été vivement encouragés à passer dès que possible à des versions corrigées, notamment la version 8.3.3 ou ultérieure, 8.4.3 ou ultérieure, et 8.5.2 ou ultérieure. En cas de compromission, une action immédiate est nécessaire : il faut notamment arrêter les serveurs concernés, les déconnecter du réseau et analyser les bases d’utilisateurs éventuellement partagées ou les mots de passe communs avec les systèmes piratés.

Advertisement

Vulnérabilité de Cisco Emergency Responder

Type d’attaque : La vulnérabilité de Cisco Emergency Responder (CER) version 12.5(1)SU4 se caractérise par la présence d’identifiants root codés en dur, permettant aux attaquants d’accéder facilement aux systèmes non corrigés.

Le problème : Cette vulnérabilité permet à des attaquants non authentifiés d’accéder aux appareils ciblés par l’intermédiaire du compte root, qui utilise des identifiants par défaut immuables destinés au développement. Les attaquants pourraient ainsi exploiter ce problème pour accéder aux systèmes vulnérables et exécuter des commandes arbitraires avec les privilèges de l’utilisateur root.

La correction : Il est conseillé aux administrateurs de mettre à jour leurs installations vulnérables dès que possible. Malheureusement, aucun correctif temporaire n’est disponible pour résoudre ce problème de sécurité. Au moment de l’alerte, l’équipe Product Security Incident Response Team (PSIRT) de Cisco n’avait identifié aucune divulgation publique ni exploitation malveillante associée.

5 octobre 2023

Menace liée à la vulnérabilité « Looney Tunables » de Linux

Type d’attaque : vulnérabilité de dépassement de tampon, élévation locale de privilèges

Le problème : CVE-2023-4911, également connue sous le nom de « Looney Tunables », est une nouvelle vulnérabilité Linux qui permet à des attaquants locaux d’obtenir les privilèges root. Cette faille est due à un dépassement de tampon dans le chargeur dynamique ld.so de la bibliothèque GNU C, un composant fondamental de la plupart des systèmes basés sur le noyau Linux. Le problème, découvert par la Qualys Threat Research Unit, a été introduit dans glibc 2.34 en avril 2021 et touche des distributions majeures comme Fedora, Ubuntu et Debian. Les attaquants peuvent exploiter cette vulnérabilité sans interaction de l’utilisateur, ce qui en fait un problème critique.

La correction : Alors qu’Alpine Linux n’est pas concerné, Fedora, Ubuntu, Debian et les autres distributions doivent agir dès que possible pour éliminer le risque. Il est vivement recommandé aux utilisateurs et aux administrateurs d’appliquer les correctifs de sécurité Linux les plus récents fournis par leurs distributions respectives. Ces mises à jour incluent des correctifs qui remédient à la vulnérabilité de dépassement de tampon dans le chargeur dynamique ld.so de glibc.

À lire ensuite :

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.