VulnRecap 1/8/24 – Ivanti EPM et attaques visant d’anciennes vulnérabilités Apache

Découvrez quelles vulnérabilités ont été exploitées durant la première semaine de 2024 — notamment de nouvelles vulnérabilités et des vulnérabilités existantes chez Ivanti, Apache et d’autres éditeurs.

Written By
Chad Kime
Chad Kime
Jan 8, 2024
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La nouvelle année a apporté peu de nouvelles vulnérabilités, et seuls Ivanti Endpoint Manager (EPM) et Kyber, l’algorithme de chiffrement résistant à l’informatique quantique, ont rendu publiques de nouvelles vulnérabilités ou des corrections. Malheureusement, l’essentiel de l’actualité provenait des attaques actives visant plusieurs vulnérabilités plus anciennes, qui menacent d’exposer les organisations trop lentes à appliquer les correctifs.uy a apporté peu de nouvelles vulnérabilités, et seuls Ivanti Endpoint Manager (EPM) et Kyber, l’algorithme de chiffrement résistant à l’informatique quantique, ont rendu publiques de nouvelles vulnérabilités ou des corrections. Malheureusement, l’essentiel de l’actualité provenait des attaques actives visant plusieurs vulnérabilités plus anciennes, qui menacent d’exposer les organisations trop lentes à appliquer les correctifs.

La rapidité reste essentielle pour la sécurité, mais plus important encore, les équipes chargées des correctifs doivent progresser dans la correction et la gestion des vulnérabilités. Aucune organisation ne devrait rester vulnérable six mois après la publication des correctifs par les éditeurs ! Les équipes en difficulté devraient faire appel à un prestataire de services informatiques gérés (MSP) pour bénéficier d’un soutien temporaire ou continu et éviter des compromissions coûteuses.

Voici un récapitulatif des principales vulnérabilités de la semaine que les équipes de sécurité devraient atténuer ou corriger.

3 janvier 2024

52 % des serveurs SSH exposés sont vulnérables à l’attaque Terrapin

Type d’attaque : Une vulnérabilité de Secure Shell (SSH) permet des attaques par troncature de préfixe.

Le problème : Comme annoncé la semaine dernière, les attaquants capables d’intercepter les processus d’établissement de liaison peuvent modifier les numéros de séquence afin de dégrader la sécurité des communications et de désactiver les protections contre les attaques fondées sur la temporisation des frappes.

La plateforme de surveillance des menaces ShadowServer a ensuite analysé Internet à la recherche de serveurs vulnérables et détecté près de 11 millions d’adresses IP uniques dans le monde, soit 52 % de toutes les adresses IPv4 et IPv6 analysées. Les pays présentant le plus grand nombre de vulnérabilités sont les États-Unis (3,3 millions), la Chine (1,3 million) et l’Allemagne (1 million).

La correction : Mettez à jour les clients et les serveurs. Les chercheurs proposent également un analyseur de vulnérabilités sur GitHub, écrit en Go, capable de détecter les serveurs vulnérables.

La CISA ajoute des vulnérabilités de Chrome et de bibliothèques Perl à sa liste des vulnérabilités activement exploitées

Advertisement

Type d’attaque : Attaques par exécution de code arbitraire (ACE) et exécution de code à distance (RCE) exploitant les opérations d’importation et d’exportation de données dans les fonctions liées à Excel des applications web, ainsi que plantages par déni de service (DOS) ou attaques ACE/RCE liés à des dépassements de tampon de tas dans Chrome.

Le problème : L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté deux vulnérabilités à son catalogue des vulnérabilités connues comme exploitées (KEV). Les agences gouvernementales ont jusqu’au 23 janvier pour atténuer ces problèmes ou cesser d’utiliser les produits concernés.

Les versions 0.65 et antérieures de la bibliothèque Perl Spreadsheet::ParseExcel (CVE-2023-7101) contiennent une vulnérabilité RCE exploitée par des pirates chinois, comme indiqué le 24 décembre. Les navigateurs web Chrome sont exposés à un dépassement de tampon de tas (CVE-2023-7024) dans le code de communication en temps réel WebRTC, ce qui peut provoquer le plantage de Chrome ou permettre l’exécution de code.

La correction : Pour CVE-2023-7101, mettez à jour les applications utilisant Spreadsheet::ParseExcel vers la version 0.66 et recherchez les produits publiant des mises à jour liées à ce problème, comme Barracuda’s Email Security Gateway Appliance. Pour CVE-2023-7024, installez la dernière version de Chrome.

4 janvier 2024

Une vulnérabilité d’Ivanti Endpoint Manager (EPM) pourrait exposer des données

Type d’attaque : Injection SQL (SQLi) : cette vulnérabilité permet une attaque RCE autorisant le détournement des appareils enrôlés, voire du serveur central. Cette attaque nécessite un accès réseau, et la complexité de son exploitation lui vaut une note de 3,0.

Le problème : Ivanti a annoncé CVE-2023-39336 qui affecte toutes les versions d’EPM antérieures ou égales à 2022 SU4. Les attaquants disposant d’un accès au réseau interne peuvent exécuter une injection SQL pour récupérer des informations sans vérification, ce qui peut leur permettre de prendre le contrôle des machines exécutant l’agent EPM ou d’un serveur configuré pour utiliser Microsoft SQL Express et exécutant Ivanti EPM.

La correction : Passez à 2022 Service Update 5.

Advertisement

5 janvier 2024

Les attaquants ciblent les NameServers Apache RocketMQ non corrigés

Type d’attaque : Vulnérabilité RCE critique dans les services RocketMQ non corrigés ou partiellement corrigés.

Le problème : Les journaux de la ShadowServer Foundation montrent des centaines d’hôtes recherchant des systèmes RocketMQ exposés qui restent vulnérables à la vulnérabilité RCE critique d’origine, CVE-2023-33246, corrigée plus tôt en 2023. Cependant, le correctif n’a pas entièrement corrigé la vulnérabilité, ce qui a conduit à l’annonce d’une seconde vulnérabilité, CVE-2023-37582, dont la gravité est évaluée à 9,8/10,0.

Apache a publié des correctifs pour ces deux vulnérabilités en juillet 2023, mais plus de six mois plus tard, les attaquants recherchent toujours des victimes potentielles. Cela devrait inciter à corriger rapidement les systèmes affectés par cette faille ou par le correctif incomplet du correctif OfBiz évoqué la semaine dernière.

La correction : Passez à Apache NameServer version 5.1.2 ou ultérieure, ou à RocketMQ 5.x ou 4.9.7 ou ultérieur.

7 janvier 2024

Certains chiffrements quantiques vulnérables aux attaques KyberSlash

Type d’attaque : Une attaque par analyse temporelle visant les implémentations du chiffrement Kyber peut exposer les clés de chiffrement.

Le problème : Des chercheurs de Cryspen ont découvert que certains services autorisent plusieurs demandes d’opération visant la même paire de clés de chiffrement. Le processus de décapsulation des clés Kyber utilise des opérations de division, et des attaques par analyse temporelle — baptisées KyberSlash — peuvent permettre de déterminer la clé de chiffrement dans jusqu’à deux attaques sur trois.

Les chercheurs ont signalé la première vulnérabilité, KyberSlash1, aux développeurs de Kyber en novembre 2023 et découvert KyberSlash2 en décembre. L’équipe de développement de Kyber a corrigé rapidement les deux vulnérabilités, mais tous les projets et outils intégrant ces correctifs ne les ont pas appliqués aussi rapidement.

Advertisement

La correction : Commencez par consulter la liste des projets concernés par ce problème et leur état actuel. La vulnérabilité n’affecte pas certaines bibliothèques et certains outils, tandis que certaines bibliothèques ont été entièrement corrigées pour toutes les vulnérabilités connues. Pour les bibliothèques et outils non corrigés susceptibles de divulguer une clé secrète, envisagez de modifier les implémentations afin de suspendre les demandes d’opérations multiples, ou de passer à des outils et bibliothèques entièrement corrigés.

À lire ensuite :

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.