La semaine écoulée et le long week-end ont fourni de nombreuses vulnérabilités pour occuper les équipes informatiques et de sécurité. SonicWall comme Juniper Networks ont été touchés par des vulnérabilités permettant l’exécution de code à distance et des attaques par déni de service.
Surveillez les annonces de sécurité de vos fournisseurs de pare-feu ; il est possible que d’autres vulnérabilités similaires soient découvertes. Continuez à surveiller tous vos logiciels pour détecter d’éventuels comportements malveillants, mais cette semaine, accordez une attention particulière aux appliances réseau.
10 janvier 2024
Des milliers de sites WordPress vulnérables à l’injection de logiciels malveillants
Type de vulnérabilité : Faille de script intersite dans Popup Builder permettant l’injection de logiciels malveillants.
Le problème : Le plugin WordPress Popup Builder est vulnérable à une exploitation par le biais d’une faille permettant à des attaquants d’effectuer des actions au niveau administrateur, comme installer de nouveaux plugins malveillants ou créer de nouveaux comptes administrateur. Le chercheur Marc Montpas, de WPScan, a découvert et signalé cette vulnérabilité aux créateurs du plugin.
Le fournisseur de sécurité Sucuri a étudié le logiciel malveillant Balada Injector qui exploite cette vulnérabilité et a constaté que plus de 6 000 sites sur lesquels une ancienne version de Popup Builder était installée avaient été compromis.
La solution : Popup Builder a publié la version 4.2.3, qui corrige la vulnérabilité, mais les anciennes versions sont toujours exploitées. Mettez à jour votre instance de Popup Builder vers la version 4.2.3 si ce n’est pas déjà fait. Une injection existante peut également être supprimée dans la section Custom JS ou CSS de Popup Builder ; Sucuri fournit des instructions pour effectuer cette opération.
Les séries SRX et EX de Juniper Networks compromises
Type de vulnérabilité : Exécution de code à distance et attaques par déni de service.
Le problème : Juniper Networks a publié un bulletin concernant une vulnérabilité permettant l’exécution de code à distance dans ses pare-feu SRX et ses commutateurs EX. Selon Juniper, le problème est une vulnérabilité d’écriture hors limites. Lorsqu’elle est exploitée, elle permet à un attaquant non authentifié d’exécuter du code à distance et de lancer une attaque par déni de service. L’attaquant obtiendrait également les privilèges root sur l’appliance pare-feu compromise.
Cette vulnérabilité est référencée sous le nom CVE-2024-21591. Les versions concernées sont notamment les suivantes :
- Versions de Junos OS antérieures à 20.4R3-S9
- Versions 21.2 de Junos OS antérieures à 21.2R3-S7
- Versions 21.3 de Junos OS antérieures à 21.3R3-S5
- Versions 21.4 de Junos OS antérieures à 21.4R3-S5
- Versions 22.1 de Junos OS antérieures à 22.1R3-S4
- Versions 22.2 de Junos OS antérieures à 22.2R3-S3
- Versions 22.3 de Junos OS antérieures à 22.3R3-S2
- Versions 22.4 de Junos OS antérieures à 22.4R2-S2, 22.4R3
La solution : Juniper Networks fournit les versions suivantes de Junos OS qui corrigent la vulnérabilité :
- 20.4R3-S9
- 21.2R3-S7
- 21.3R3-S5
- 21.4R3-S5
- 22.1R3-S4
- 22.2R3-S3
- 22.3R3-S2
- 22.4R2-S2
- 22.4R3
- 23.2R1-S1
- 23.2R2
- 23.4R1
- Toutes les versions ultérieures
Des zero-days d’Ivanti laissent la voie libre à l’injection de commandes
Type d’attaque : Vulnérabilité zero-day pouvant entraîner un contournement de l’authentification et une injection de commandes.
Le problème : Ivanti a annoncé deux vulnérabilités qui touchent les produits Ivanti Connect Secure VPN et Ivanti Policy Secure. Les exploits peuvent notamment entraîner un contournement de l’authentification et une injection de commandes. Les versions 9.x et 22.x des deux produits sont concernées.
Des chercheurs en sécurité de Mandiant ont découvert la vulnérabilité et identifié des exploits actifs, utilisés par un acteur malveillant que Mandiant suit sous le nom d’UNC5221. Cet acteur malveillant a déployé au moins cinq familles de logiciels malveillants à l’aide des produits Ivanti.
La solution : Ivanti développe actuellement des correctifs pour ces vulnérabilités. En attendant, l’entreprise a proposé une stratégie d’atténuation : les utilisateurs peuvent importer le fichier mitigation.release.20240107.1.xml via le portail de téléchargement. Consultez cette page pour obtenir des informations sur les correctifs.
Une vulnérabilité d’élévation de privilèges affecte Microsoft SharePoint
Type d’attaque : Attaque par élévation de privilèges.
Le problème : L’agence américaine chargée de la cybersécurité et de la sécurité des infrastructures (CISA) a annoncé une vulnérabilité dans Microsoft SharePoint permettant à un acteur malveillant d’élever ses privilèges sur le réseau. Microsoft a fourni des correctifs pour cette vulnérabilité l’année dernière, mais elle est toujours exploitée, selon la CISA.
La vulnérabilité est référencée sous le nom CVE-2023-29357.
La solution : Consultez la mise à jour Patch Tuesday de Microsoft de juin dernier pour trouver les informations concernant le correctif de la vulnérabilité de SharePoint.
11 janvier 2024
Le thermostat intelligent de Bosch met les bureaux en danger
Type de vulnérabilité : Commandes malveillantes envoyées par un attaquant au thermostat, avec notamment la possibilité de remplacer le firmware par du code malveillant.
Le problème : L’entreprise technologique Bosch commercialise un thermostat, le BCC100, qui est vulnérable au remplacement du firmware par un acteur malveillant. Bitdefender a découvert cette vulnérabilité et l’a signalée pour la première fois à Bosch en août 2023. Le rapport n’a été rendu public que le 11 janvier.
Le microcontrôleur du thermostat est incapable de distinguer les messages légitimes du serveur cloud des messages falsifiés provenant du port TCP 8899 sur le réseau local. Selon Bitdefender, le thermostat ne vérifie pas l’authenticité d’une nouvelle mise à jour du firmware.
Le danger des appareils IoT compromis est que des acteurs malveillants pourraient se déplacer latéralement d’un thermostat compromis vers les systèmes informatiques d’une entreprise si le thermostat se trouve dans les mêmes locaux que le réseau.
La solution : Bitdefender propose une application d’analyse pour maison intelligente permettant de localiser les appareils IoT vulnérables. Bien qu’elle soit conçue pour un usage domestique, votre entreprise peut l’utiliser pour rechercher les vulnérabilités de ses appareils connectés de bureau. Si le BCC100 est installé, remplacez-le ou isolez-le sur son propre réseau.
15 janvier 2024
Des centaines de milliers de pare-feu SonicWall pourraient être exploités
Type de vulnérabilité : Attaque par déni de service possible et exécution de code à distance par un attaquant non authentifié.
Le problème : Les pare-feu nouvelle génération des séries 6 et 7 de SonicWall sont exposés à des vulnérabilités pouvant entraîner des attaques par déni de service et l’exécution de code à distance. Selon les chercheurs de Bishop Fox, ils ont analysé des pare-feu dont les consoles de gestion étaient exposées à Internet et ont découvert que 76 % d’entre eux étaient vulnérables à au moins une faille.
CVE-2022-22274 est une vulnérabilité de dépassement de tampon basée sur la pile dans SonicOS, le système d’exploitation du pare-feu. Lorsqu’elle est exploitée, elle peut permettre à un acteur malveillant de lancer une attaque par déni de service et éventuellement d’exécuter également du code à distance. CVE-2023-0656 est à l’origine la même vulnérabilité, mais elle a été annoncée un an plus tard. Le code se trouve à un autre endroit et la vulnérabilité a été découverte à un autre moment ; elle est donc considérée comme une vulnérabilité distincte.
La solution : Bishop Fox fournit un script de test que les ingénieurs peuvent utiliser pour déterminer si leur instance de pare-feu est vulnérable. Dans leur analyse, les chercheurs donnent également des exemples de code vulnérable et de code sûr. Si votre appareil est vulnérable, Bishop Fox recommande de déconnecter l’interface de gestion d’Internet et de mettre à jour le firmware de l’appliance vers la version la plus récente.
À lire ensuite :

