VulnRecap 22/01/24 – Surveillez les problèmes de Chrome, Ivanti et Citrix

L’actualité des vulnérabilités de cette semaine inclut l’accès aux identifiants GitHub, un nouveau correctif pour Chrome et des malwares dissimulés dans des applications piratées hébergées sur des sites chinois. Citrix et Ivanti rencontrent également davantage de problèmes, alors que de nouvelles vulnérabilités sont apparues dans Netscaler et Endpoint Manager Mobile. Veillez à ce que vos équipes de sécurité vérifient régulièrement les mises à jour logicielles et matérielles des fournisseurs […]

Written By
Jenna Phipps
Jenna Phipps
Jan 22, 2024
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’actualité des vulnérabilités de cette semaine inclut l’accès aux identifiants GitHub, un nouveau correctif pour Chrome et des malwares dissimulés dans des applications piratées hébergées sur des sites chinois. Citrix et Ivanti rencontrent également davantage de problèmes, alors que de nouvelles vulnérabilités sont apparues dans Netscaler et Endpoint Manager Mobile. Nuage de sécurité.

Veillez à ce que vos équipes de sécurité vérifient régulièrement les mises à jour logicielles et matérielles des fournisseurs afin d’y trouver d’éventuels correctifs, et surveillez tout particulièrement les équipements réseau. Si vous disposez d’une instance GitHub, importez toutes les nouvelles clés nécessaires.

16 janvier 2024

L’implémentation UEFI open source présente neuf vulnérabilités

Type de vulnérabilité : Failles dans le processus de démarrage réseau de l’implémentation réseau de l’UEFI.

Le problème : La spécification Unified Extensible Firmware Interface (UEFI) dispose d’une implémentation réseau open source, EDK II, qui présente neuf vulnérabilités découvertes. Ensemble, ces vulnérabilités sont connues sous le nom de PixieFAIL, et des attaquants non authentifiés peuvent les exploiter pendant le démarrage réseau. Cela se produirait généralement sur le réseau local, mais pourrait également se produire depuis un emplacement distant, selon les chercheurs de Quarkslab.

Une telle attaque pourrait entraîner l’exécution de code à distance, des attaques par déni de service et le détournement de sessions. Quarkslab fournit des détails sur le Preboot Execution Environment (PXE) touché par PixieFAIL. PixieFAIL étant souvent utilisé sur des serveurs de niveau datacenter, il concerne principalement les environnements cloud et les infrastructures de centres de données.

Advertisement

Le correctif : Les chercheurs n’ont pas encore publié beaucoup de mesures d’atténuation établies pour PixieFAIL. Désactiver le PXE constitue une option, mais si votre environnement réseau l’a déjà activé, évaluez d’abord les conséquences potentielles de sa désactivation.

GitHub renouvelle ses identifiants pour résoudre un problème d’accès aux identifiants

Type de vulnérabilité : Vulnérabilité permettant l’accès aux identifiants.

Le problème : La semaine dernière, GitHub a publié un avis concernant une vulnérabilité récente découverte dans le cadre d’un programme de chasse aux bugs. La vulnérabilité avait été découverte et corrigée le 26 décembre. Si elle avait été exploitée, cette vulnérabilité aurait pu permettre d’accéder à des identifiants dans un conteneur de production. GitHub a indiqué n’avoir trouvé aucun élément prouvant que la vulnérabilité avait été découverte ou exploitée.

Les clés touchées comprenaient certaines clés de chiffrement ainsi que la clé de signature des commits de GitHub. La vulnérabilité existe également sur GitHub Enterprise Server, mais elle ne peut être exploitée que par un utilisateur authentifié disposant du rôle de propriétaire d’une organisation. L’utilisateur authentifié doit également être connecté à un compte sur une instance de GHES.

GitHub a déjà renouvelé les identifiants concernés par ces problèmes.

Le correctif : Les utilisateurs doivent télécharger la nouvelle clé publique de signature des commits depuis GitHub. Pour chiffrer GitHub Actions, GitHub Codespaces et les secrets Dependabot, récupérez les nouvelles clés publiques via l’API. Les utilisateurs qui avaient codé en dur les anciennes clés publiques recevront désormais un message d’erreur lorsqu’ils tenteront d’envoyer un secret à GitHub.

De nouveaux problèmes touchent Citrix NetScaler

Type d’attaque : Exécution de code à distance et déni de service.

Le problème : Citrix a annoncé deux vulnérabilités dans ses appliances Netscaler ADC et NetScaler Gateway, dont l’exploitation a été observée dans la nature. Nous avons déjà mentionné des vulnérabilités dans ces deux produits en octobre, mais les nouveaux CVE sont différents. CVE-2023-6548 est une vulnérabilité d’exécution de code à distance pour un utilisateur authentifié, tandis que CVE-2023-6549 est une vulnérabilité de déni de service.

Advertisement

Pour exploiter CVE-2023-6548, un attaquant doit avoir accès à NSIP, CLIP ou SNIP, ainsi qu’à l’interface de gestion. Pour exploiter CVE-2023-6549, un attaquant doit trouver une appliance configurée comme passerelle, par exemple un serveur virtuel VPN, ou configurée comme serveur virtuel AAA.

Le correctif : Citrix recommande aux utilisateurs d’installer l’une des versions mises à jour suivantes de ses produits :

  • NetScaler ADC et NetScaler Gateway 14.1-12.35 et versions ultérieures
  • NetScaler ADC et NetScaler Gateway  13.1-51.15 et versions ultérieures de 13.1
  • NetScaler ADC et NetScaler Gateway 13.0-92.21 et versions ultérieures de 13.0 
  • NetScaler ADC 13.1-FIPS 13.1-37.176 et versions ultérieures de 13.1-FIPS 
  • NetScaler ADC 12.1-FIPS 12.1-55.302 et versions ultérieures de 12.1-FIPS 
  • NetScaler ADC 12.1-NDcPP 12.1-55.302 et versions ultérieures de 12.1-NDcPP

Citrix recommande également aux utilisateurs de ne pas exposer l’interface de gestion de Netscaler ADC à Internet.

Google corrige une vulnérabilité de Chrome

Type de vulnérabilité : Écriture hors limites, accès mémoire hors limites et confusion de types.

Le problème : Le canal stable de Chrome pour ordinateurs de bureau a été mis à jour afin de corriger quatre vulnérabilités dans Chrome, notamment une écriture V8 hors limites, une confusion de types V8 et un accès mémoire V8 hors limites. Google a indiqué qu’il pourrait limiter l’accès aux liens concernant les bugs jusqu’à ce que la majorité des utilisateurs aient pu effectuer la mise à jour. Google a également remercié les chercheurs en sécurité qui ont collaboré avec ses équipes pour neutraliser ces bugs.

Le correctif : Chrome a déployé les mises à jour suivantes et recommande aux utilisateurs de les installer :

  • 120.0.6099.234 pour Mac
  • 120.0.6099.224 pour Linux
  • 120.0.6099.224/225 pour Windows
Advertisement

18 janvier 2024

Une nouvelle vulnérabilité d’Ivanti refait surface

Type d’attaque : Contournement de l’authentification.

Le problème : Ivanti Endpoint Manager Mobile et MobileIron Core sont vulnérables à un contournement de l’authentification. Des éléments indiquent que la vulnérabilité a été exploitée dans la nature. Les versions 11.10, 11.9 et 11.8 d’EPMM ainsi que la version 11.7 de MobileIron Core sont concernées.

La communauté Ivanti avait signalé cette vulnérabilité en août 2023, mais la Cybersecurity and Infrastructure Security Agency (CISA) vient de l’ajouter à son catalogue des vulnérabilités exploitées connues.

Ivanti avait également été mentionné dans le récapitulatif de la semaine dernière, pour ses vulnérabilités zero-day de Connect Secure VPN et Policy Secure.

Le correctif : Ivanti recommande de mettre EPMM à jour vers la version la plus récente. La version 11.3 de MobileIron Core corrige la vulnérabilité ; les versions antérieures ne la corrigent pas, car elles ne sont plus prises en charge.

Jamf découvre un malware dans des applications piratées

Type de vulnérabilité : Malware provenant d’exécutables cachés dans des applications piratées.

Le problème : Jamf Threat Labs a découvert certaines applications macOS piratées hébergées sur des sites chinois. Jamf a trouvé un exécutable nommé .fseventsd. et a indiqué que le fichier était caché parce qu’il commençait par un point. VirusTotal, un site qui inspecte les domaines, les URL et les fichiers, ne l’avait pas non plus signalé comme problématique lorsque Jamf a effectué sa vérification. Selon Jamf, si le malware est déclenché, il se téléchargera sur l’appareil de la victime et exécutera des processus malveillants en arrière-plan.

En recherchant le fichier dans lequel se trouvait le binaire, Jamf a découvert des applications piratées qui avaient été touchées par ce malware. Celui-ci modifie ses arguments de ligne de commande afin de mieux se fondre dans le comportement normal du système d’exploitation hôte.

Advertisement

Jamf a également relevé certaines similitudes entre ce malware et la souche de malware ZuRu, qui touche elle aussi macOS.

Le correctif : Jamf fournit une liste d’indicateurs associés aux applications piratées. Les utilisateurs doivent éviter les sites qui hébergent des applications piratées et utiliser des produits de sécurité capables de bloquer ce type d’outils.

À lire ensuite :

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.