VulnRecap 26/02/24 – VMWare, Apple et ScreenConnect face aux risques

Découvrez les exploits de la semaine passée visant les vulnérabilités de VMWare, d’Apple et de ScreenConnect.

Written By
Maine Basan
Maine Basan
Feb 26, 2024
7 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des vulnérabilités critiques ont été découvertes dans plusieurs systèmes, notamment les serveurs Microsoft Exchange, le thème Bricks Builder pour WordPress, VMware, ScreenConnect, Joomla et Apple Shortcuts. L’application urgente de correctifs et l’installation rapide des mises à jour peuvent protéger les systèmes contre les accès non autorisés, les fuites de données et les exploitations potentielles par des acteurs malveillants.

Les organisations doivent donner la priorité à la mise en œuvre de mesures de sécurité efficaces et à la réalisation d’audits fréquents. Pour sécuriser les données sensibles, les spécialistes de la cybersécurité, les éditeurs de logiciels et les utilisateurs finaux doivent encourager les efforts collaboratifs contre les activités malveillantes. Des exploits récurrents ont ciblé des entreprises similaires ; surveillez donc l’actualité récente des vulnérabilités afin de rester informé des dernières menaces.

19 février 2024

Les serveurs Microsoft Exchange vulnérables aux attaques par élévation de privilèges

Type de vulnérabilité : Vulnérabilité critique d’élévation de privilèges.

Le problème : CVE-2024-21410 permet à des attaquants distants de mener des attaques par relais NTLM sur les serveurs Microsoft Exchange, ce qui leur confère un accès privilégié. Son exploitation permet d’accéder illégalement à des informations sensibles, comme des communications électroniques, et peut compromettre la confidentialité de l’entreprise. Jusqu’à 97 000 serveurs sont exposés, ce qui pourrait permettre un accès indésirable à des données sensibles et une exploitation en vue d’intrusions ultérieures sur le réseau.

Correctif : Il est conseillé aux administrateurs système d’installer la mise à jour cumulative 14 (CU14) d’Exchange Server 2019, publiée en février 2024, qui a activé la protection contre les relais d’identifiants NTLM. La Cybersecurity and Infrastructure Security Agency (CISA) a identifié CVE-2024-21410 comme une « vulnérabilité connue et exploitée » et fixé au 7 mars 2024 la date limite pour appliquer les correctifs ou les mesures d’atténuation.

Advertisement

Consultez notre guide sur les attaques par élévation de privilèges pour découvrir les stratégies de détection et de prévention destinées à protéger vos comptes et données privilégiés.

La faille RCE de Bricks pour WordPress exploitée par des pirates

Type de vulnérabilité : Faille critique d’exécution de code à distance (RCE).

Le problème : CVE-2024-25600 permet à des pirates d’exécuter du code PHP malveillant sur les sites concernés utilisant le thème Bricks Builder. Des attaquants ont été vus en train de tenter de désactiver des extensions de sécurité. Avec plus de 25 000 installations actives, ce problème représente une menace importante pour l’intégrité des sites et les données des utilisateurs. Son exploitation pourrait entraîner un accès illégal ou un vol de données et compromettre potentiellement la sécurité de l’ensemble du site.

Correctif : Le 13 février, l’équipe Bricks a publié la version 1.9.6.1, qui corrige le problème. Il est vivement recommandé aux utilisateurs de mettre rapidement à niveau leurs installations du thème Bricks Builder vers cette version actuelle afin de réduire le risque d’exploitation. En outre, pour renforcer la sécurité du site et sa résilience face aux vulnérabilités futures, installez des extensions de sécurité et maintenez régulièrement les thèmes et extensions à jour.

20 février 2024

Un plug-in VMware vulnérable au détournement de sessions

Type de vulnérabilité : Vulnérabilités de sécurité affectant le composant VMware EAP obsolète.

Le problème : CVE-2024-22245 et CVE-2024-22250 rendent les domaines Windows vulnérables aux attaques par relais d’authentification et par détournement de session. Les attaquants peuvent exploiter ces problèmes pour transmettre des tickets de service Kerberos et prendre le contrôle des connexions du plug-in d’authentification améliorée (EAP), obtenant potentiellement un accès non autorisé à des systèmes et données sensibles. Malgré l’annonce d’obsolescence publiée par VMware il y a trois ans, les systèmes non protégés restent exposés.

Correctif : Les administrateurs système doivent supprimer à la fois le plug-in/client intégré au navigateur (VMware Enhanced Authentication Plug-in 6.7.0) et le service Windows (VMware Plug-in Service). Ils peuvent le faire à l’aide des commandes PowerShell fournies pour désinstaller ou désactiver le service.

Advertisement

Les administrateurs peuvent également utiliser les autres méthodes d’authentification recommandées par VMware, notamment Active Directory via LDAPS, Microsoft Active Directory Federation Services (ADFS), Okta ou Microsoft Entra ID (anciennement Azure AD), afin de réduire le risque lié à l’EAP obsolète.

21 février 2024

5 vulnérabilités affectent le CMS Joomla

Type de vulnérabilité : Échappement des adresses e-mail, XSS et exécution de code à distance.

Le problème : Les vulnérabilités de Joomla comprennent une terminaison inadéquate des sessions (CVE-2024-21722), une redirection ouverte (CVE-2024-21723), une faille XSS dans la sélection de médias (CVE-2024-21724), l’échappement des adresses e-mail (CVE-2024-21725) et l’exécution de code à distance via XSS (CVE-2024-21726). Les attaquants exploitent ces problèmes pour exécuter du code arbitraire, modifier des sessions et lancer des attaques XSS. Ils représentent de graves menaces pour l’intégrité des sites et les données des utilisateurs.

CVE-2024-21725 est la vulnérabilité la plus susceptible d’être exploitée. CVE-2024-21726, bien que de gravité modérée, permet l’exécution de code à distance via XSS, ce qui nécessite une saisie de l’utilisateur et peut entraîner des attaques plus larges si des administrateurs ouvrent des liens frauduleux.

Correctif : Joomla a fourni des mises à jour pour les versions 5.0.3 et 4.4.3, qui corrigent les vulnérabilités signalées. Les utilisateurs doivent rapidement mettre à niveau leurs installations Joomla afin de réduire le risque d’exploitation. Bien que les informations techniques précises n’aient pas été divulguées pour empêcher des attaques de grande ampleur, une action immédiate est nécessaire pour protéger les sites contre les menaces potentielles.

Serveurs ScreenConnect compromis : correctif urgent nécessaire

Type de vulnérabilité : Failles de contournement de l’authentification et de traversée de chemins.

Le problème : ConnectWise fait face à des problèmes de contournement de l’authentification (CVE-2024-1709) et de traversée de chemins (CVE-2024-1708) dans ScreenConnect, qui présentent de graves risques de sécurité et permettent une compromission complète du système. Les attaquants exploitent ces failles pour contourner les procédures de connexion, obtenir un accès non autorisé et potentiellement compromettre des données sensibles. La faille de traversée de chemins leur permet de sortir des limites des répertoires et d’accéder à des fichiers système essentiels.

L’exploitation entraîne des fuites de données, une instabilité des systèmes et des interruptions de service, ce qui affecte la sécurité et la continuité des activités des organisations. En outre, les acteurs malveillants exploitent la faille de contournement de l’authentification pour diffuser le rançongiciel LockBit sur les réseaux infiltrés, en ciblant spécifiquement les serveurs ScreenConnect vulnérables. Malgré les efforts des autorités, les attaques LockBit continuent de viser des infrastructures importantes, comme les administrations municipales et les établissements de santé.

Advertisement

Correctif : Pour prévenir les risques, mettez d’urgence à jour les serveurs sur site vers la version 23.9.8. ConnectWise garantit la sécurité des instances cloud. Mettez en place des règles de détection pour surveiller les accès non autorisés. Les autorités fédérales recommandent de sécuriser les ordinateurs avant le 29 février.

Vous cherchez un guide sur l’application des correctifs aux vulnérabilités ? Consultez les bonnes pratiques et étapes de la gestion des correctifs.

22 février 2024

Une vulnérabilité d’Apple Shortcuts soulève des inquiétudes en matière de sécurité

Type de vulnérabilité : Vulnérabilité de sécurité dans Shortcuts d’Apple.

Le problème : CVE-2024-23204 permet aux attaquants de créer des fichiers Shortcuts malveillants capables de contourner le système de sécurité Transparency, Consent, and Control (TCC) d’Apple. Elle permet d’accéder illégalement à des données sensibles sur les appareils macOS et iOS sans l’accord de l’utilisateur.

Les attaquants peuvent extraire discrètement des informations personnelles et des données système, mettant en péril la vie privée des utilisateurs et pouvant conduire à une usurpation d’identité ou à d’autres activités criminelles. l’enquête de Bitdefender montre que les données peuvent être exfiltrées à l’aide de fichiers image chiffrés, ce qui souligne la gravité des utilisations abusives potentielles et la nécessité de mesures d’atténuation.

Correctif : Apple a déployé des mises à jour de sécurité pour macOS Sonoma 14.3, iOS 17.3 et iPadOS 17.3. Les utilisateurs doivent mettre à niveau le logiciel Shortcuts dès que possible. La multiplication des vulnérabilités de sécurité d’Apple souligne l’importance d’effectuer fréquemment les mises à niveau et de rester vigilant lors de l’utilisation de raccourcis provenant de sources non fiables.

23 février 2024

Le rançongiciel LockBit relance ses opérations après son démantèlement

Type de vulnérabilité : Vulnérabilités système liées à l’accès initial, à l’élévation de privilèges et à l’accès aux identifiants.

Le problème : Le rançongiciel LockBit, autrefois connu sous le nom de rançongiciel « ABCD », a gagné du terrain ces derniers mois en tant que menace distincte sur le marché des outils d’extorsion. LockBit est une application malveillante qui chiffre les ordinateurs et exige le paiement d’une rançon pour en rétablir l’accès.

Les autorités ont mis hors service l’infrastructure de LockBit le 20 février, mais le gang a relancé ses opérations quelques jours plus tard, invoquant l’absence de mise à jour des serveurs PHP comme point d’entrée des forces de l’ordre. Le piratage a révélé des données essentielles, notamment des clés de déchiffrement et des informations sur les affiliés, compromettant la sécurité des victimes et risquant de divulguer des données sensibles.

Advertisement

Correctif : Les organisations peuvent prendre diverses mesures préventives pour réduire les risques liés à la cybersécurité, notamment en renforçant la complexité des mots de passe, en segmentant les réseaux, en mettant fréquemment les logiciels à jour, en activant l’authentification multifacteur et en sensibilisant aux menaces d’hameçonnage. La CISA a publié une liste de mesures d’atténuation contre les activités de LockBit. Les efforts des forces de l’ordre se poursuivent contre les opérateurs du rançongiciel LockBit, notamment avec des récompenses pour toute information permettant de faire progresser l’enquête.

À lire ensuite :

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.