Les vulnérabilités critiques multiplateformes touchant divers systèmes ont dominé l’actualité de la cybersécurité la semaine dernière. Juniper Networks a publié des mises à jour pour corriger les failles de haute gravité affectant les séries SRX et EX. Une vulnérabilité de codage dans Azure Pipelines de Microsoft a touché 70 000 projets open source. Les distributions Linux ont été confrontées à un dépassement de tampon basé sur le tas. Jenkins CLI a exposé des failles dans les systèmes de build, tandis que Mastodon a rencontré une erreur critique de validation de l’origine.
Face à la récente recrudescence des vulnérabilités critiques, les organisations doivent régulièrement mettre à jour et corriger leurs logiciels, et effectuer régulièrement des évaluations des vulnérabilités ainsi que des tests d’intrusion. La gestion des risques liés aux fournisseurs et la collaboration au sein du secteur renforcent encore la résilience de vos systèmes. Poursuivez votre lecture pour plus de détails sur les vulnérabilités de cette semaine.
29 janvier 2024
Juniper publie des mises à jour pour corriger des vulnérabilités critiques d’exécution de code à distance
Type de vulnérabilité : faille d’authentification manquante et vulnérabilité de script intersite (XSS).
Le problème : Les séries SRX et EX de Juniper Networks comportent des faiblesses de haute gravité, notamment CVE-2024-21619 (score CVSS : 5,3), une vulnérabilité due à l’absence d’authentification qui expose des informations sensibles, et CVE-2024-21620 (score CVSS : 8,8), une faille de script intersite permettant l’exécution de commandes arbitraires. Toutes deux affectent J-Web et l’ensemble des versions de Junos OS. L’exploitation de ces failles pourrait permettre à un acteur malveillant de prendre le contrôle des systèmes.
La liste des vulnérabilités connues comme exploitées a également ajouté les failles précédemment divulguées CVE-2023-36846 et CVE-2023-36851, soulignant l’importance d’une correction immédiate.
La correction : Juniper Networks a publié des correctifs hors cycle pour CVE-2024-21619 et CVE-2024-21620 — appliquez les correctifs aux versions concernées. À titre de mesure temporaire, désactivez J-Web ou limitez son accès aux hôtes de confiance.
30 janvier 2024
Une faille de code dans Azure Pipelines touche des projets open source
Type de vulnérabilité : vulnérabilité de code dans Azure Pipelines de Microsoft.
Le problème : Des chercheurs de Legit Security ont découvert une vulnérabilité dans Azure Pipelines qui affecte environ 70 000 projets open source. L’exploitation de cette faille permet à des pirates d’introduire du code malveillant pendant les tests, ce qui peut exposer des données sensibles. Elle est déclenchée par des contributions aux projets de systèmes de build et trompe le système pour qu’il exécute du code de test dans un environnement de production. Elle obtient un score de gravité de 7,3 sur 10.
La correction : Microsoft a déjà publié un correctif en octobre 2023 pour remédier à cette vulnérabilité. Celui-ci protège les clients qui ont reçu les mises à jour les plus récentes ou les ont installées automatiquement. Le problème affecte principalement la version sur site d’Azure Pipelines, qui nécessite des mises à jour manuelles pour assurer la sécurité. En outre, Azure DevOps simplifie désormais le contrôle des stratégies au niveau de l’organisation pour créer des pull requests à partir de projets GitHub dérivés.
Neil Carpenter, évangéliste technique principal chez Orca Security, a publié un avis concernant les vulnérabilités d’Azure Pipelines et de Jenkins CLI :
« Cette divulgation [concernant Azure Pipelines] et la vulnérabilité de lecture arbitraire de fichiers de Jenkins divulguée la semaine dernière montrent que les organisations doivent s’intéresser non seulement à la sécurité de leurs applications, mais aussi à celle de l’infrastructure utilisée pour les compiler et les tester. Elles doivent s’assurer de disposer de plans solides pour sécuriser les pipelines CI/CD, mettre à jour et surveiller l’infrastructure DevOps, ainsi que de plans d’intervention clairs en cas de détection d’un incident potentiel. »
31 janvier 2024
Apple confronté à une nouvelle exploitation active touchant plusieurs systèmes d’exploitation
Type de vulnérabilité : faille du noyau affectant iOS, iPadOS, macOS, tvOS et watchOS.
Le problème :CVE-2022-48618 (score CVSS : 7,8) permet à des attaquants disposant de privilèges de lecture et d’écriture arbitraires de potentiellement contourner l’authentification par pointeurs, une fonctionnalité qui affecte plusieurs systèmes d’exploitation d’Apple. Son exploitation peut permettre un accès et un contrôle non autorisés des appareils concernés. Malgré le correctif publié par Apple en décembre 2022, la divulgation publique de la faille un an plus tard révèle des vulnérabilités potentielles sur les appareils exécutant des versions antérieures à iOS 15.7.1, ce qui exige une intervention immédiate.
La correction : Appliquez les correctifs publiés à partir du 13 décembre 2022 en passant à iOS 16.2, iPadOS 16.2, macOS Ventura 13.1, tvOS 16.2 et watchOS 9.2. Compte tenu de la vulnérabilité signalée, les agences de l’exécutif fédéral civil doivent mettre en œuvre des solutions d’ici au 21 février 2024. En outre, Apple a étendu les correctifs d’une faille de WebKit (CVE-2024-23222) afin d’inclure le casque Apple Vision Pro avec visionOS 1.0.2.
Une faille de Glibc menace les principales distributions Linux
Type de vulnérabilité : vulnérabilité de dépassement de tampon basé sur le tas dans la bibliothèque C GNU.
Le problème : Une vulnérabilité récemment découverte (CVE-2023-6246) dans la fonction __vsyslog_internal() de glibc représente une menace sérieuse pour les systèmes Linux, car elle permet à des attaquants locaux d’obtenir un accès root complet. Ce dépassement de tampon basé sur le tas a été introduit accidentellement dans glibc 2.37 en août 2022 et affecte les principales distributions Linux, notamment Debian, Ubuntu et Fedora.
La société de cybersécurité Qualys a également découvert d’autres problèmes (CVE-2023-6779 et CVE-2023-6780) dans __vsyslog_internal(), ainsi qu’un bug de qsort() qui provoque une corruption de la mémoire et affecte toutes les versions de glibc depuis 1992.
La correction : Atténuez CVE-2023-6246 en mettant à jour glibc vers une version publiée après l’introduction de la faille dans glibc 2.37. Compte tenu de l’impact plus important, il est essentiel d’effectuer rapidement les mises à jour. Traitez les autres vulnérabilités (CVE-2023-6779 et CVE-2023-6780) en recherchant régulièrement les mises à niveau de glibc.
1er février 2024
La vulnérabilité de Jenkins CLI permet l’exécution de code à distance
Type de vulnérabilité : vulnérabilité de lecture arbitraire de fichiers pouvant permettre l’exécution de code à distance.
Le problème :CVE-2024-23897 révèle une vulnérabilité importante dans Jenkins CLI, permettant aux attaquants d’accéder aux fichiers du système de fichiers du contrôleur. Ce problème de sécurité découle d’une fonctionnalité CLI apparemment inoffensive qui accorde un accès non autorisé à des données sensibles et à des clés cryptographiques. Avec un score CVSS de 9,8, cette vulnérabilité permet l’exécution de code à distance et d’autres attaques.
La correction : Après les correctifs de la vulnérabilité publiés la semaine dernière, un exploit de preuve de concept (PoC) mis à jour pour CVE-2024-23897 a été publié sur GitHub. Il est vivement conseillé aux utilisateurs de mettre rapidement à jour leurs installations vers la dernière version afin de limiter les risques potentiels.
Ivanti révèle deux nouvelles failles de haute gravité et publie des correctifs
Type de vulnérabilité : élévation de privilèges et falsification de requêtes côté serveur.
Le problème : Ivanti met en garde contre deux failles de haute gravité dans Connect Secure et Policy Secure, dont l’une a fait l’objet de tentatives d’exploitation. CVE-2024-21888 (score CVSS : 8,8) permet une élévation de privilèges, tandis que CVE-2024-21893 (score CVSS : 8,2) révèle une vulnérabilité de falsification de requêtes côté serveur dans SAML. Aucun élément n’indique pour l’instant un impact de CVE-2024-21888, bien que l’exploitation de CVE-2024-21893 soit ciblée et touche un petit nombre de clients. Ivanti prévoit une intensification de l’exploitation une fois les détails rendus publics.
La CISA a publié un avis présentant des mesures d’atténuation mises à jour afin d’empêcher les acteurs malveillants d’exploiter les vulnérabilités des passerelles Ivanti Connect Secure et Policy Secure sur les appareils Ivanti.
La correction : Ivanti a publié des correctifs pour les problèmes à haut risque dans Connect Secure et Policy Secure. Appliquez les correctifs aux versions 9.1R14.4, 9.1R17.2, 9.1R18.3, 22.4R2.2, 22.5R1.1 et 22.6R1.3. Pour éviter la persistance d’un acteur malveillant, Ivanti recommande d’effectuer une réinitialisation d’usine avant l’application des correctifs. Importez « mitigation.release.20240126.5.xml » comme solution temporaire, mais restez vigilants, car l’exploitation pourrait s’intensifier après la publication des informations.
2 février 2024
Une vulnérabilité de Mastodon présente des risques d’usurpation de compte à distance
Type de vulnérabilité : erreur critique de validation de l’origine.
Le problème : Mastodon, une plateforme open source utilisée pour créer des services de réseaux sociaux auto-hébergés, a identifié une faille de sécurité importante (CVE-2024-23832, score CVSS : 9,4). Elle permet aux attaquants d’imiter n’importe quel compte du réseau social décentralisé et d’en prendre le contrôle en raison d’une validation insuffisante de l’origine. Les versions vulnérables comprennent les versions antérieures à 3.5.17, les versions 4.0.x (antérieures à 4.0.13), 4.1.x (antérieures à 4.1.13) et 4.2.x (antérieures à 4.2.5).
Cette divulgation intervient sept mois après que Mastodon a corrigé deux autres problèmes (CVE-2023-36460 et CVE-2023-36459) qui auraient pu être utilisés par des attaquants pour lancer des attaques par déni de service (DoS) ou exécuter du code à distance.
La correction : Pour remédier à CVE-2024-23832, Mastodon recommande de mettre à niveau vers les versions 3.5.17, 4.0.13, 4.1.13 ou 4.2.5. Les administrateurs doivent appliquer les changements d’ici au 15 février 2024 ; toutefois, Mastodon ne communique pas les détails techniques afin de réduire les risques d’exploitation. En raison de la structure fédérée du réseau décentralisé, il incombe à chaque administrateur de s’assurer que son instance reçoit les mises à jour de sécurité à temps.
À lire ensuite :

