VulnRecap 3/4/24 – Ivanti, Ubiquiti et AppLocker attaqués

Découvrez les principales vulnérabilités de la semaine écoulée, notamment les attaques visant Ivanti, Ubiquiti et Windows AppLocker, ainsi que les recommandations de remédiation.

Written By
Chad Kime
Chad Kime
Mar 4, 2024
8 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des acteurs étatiques attaquent activement Ivanti, Ubiquity et Windows AppLocker de Microsoft, tandis que des groupes de rançongiciels recherchent des serveurs ScreenConnect non corrigés dans le récapitulatif des vulnérabilités de cette semaine. Appliquez les correctifs le plus rapidement possible afin d’éviter les attaques, ainsi que les éventuels coûts et responsabilités qui pourraient découler des compromissions et de leur remédiation.

26 février 2024

FCKeditor utilisé pour empoisonner le référencement de sites gouvernementaux et universitaires

Type de vulnérabilité : Redirection d’URL malveillante.

Le problème : Un chercheur espagnol a détecté des redirections d’URL malveillantes sur plusieurs sites commerciaux et universitaires, dont Yellow Pages Canada, le MIT et Purdue, ainsi que sur des sites gouvernementaux du Texas, de Virginie et d’Espagne. Tous ces sites intégraient l’ancien plug-in FCKeditor, qui n’est plus pris en charge depuis 2010.

Les attaquants détournent le plug-in pour ajouter des liens et des pages HTML malveillants à des sites légitimes, afin que les URL légitimes contournent les mécanismes de détection des URL malveillantes de la plupart des navigateurs. Au lieu d’URL malveillantes, certaines pages insèrent des pages web conçues pour empoisonner les résultats de recherche en manipulant Google et d’autres algorithmes afin de faire remonter les pages malveillantes dans les résultats.

La solution : Examinez les sites web et supprimez toutes les instances du plug-in FCKeditor. Remplacez-le par CKEditor, régulièrement mis à jour et maintenu, ou par un outil équivalent.

Advertisement

En savoir plus sur la façon dont les scanners de vulnérabilités des sites web et des applications peuvent aider de manière proactive les équipes de développement à détecter les problèmes.

27 février 2024

Des groupes de rançongiciels ciblent des serveurs ScreenConnect non corrigés

Type de vulnérabilité : Contournement de l’authentification et traversée de chemins.

Le problème : Comme l’ont détaillé les chercheurs la semaine dernière, les vulnérabilités de ScreenConnect de ConnectWise permettent aux attaquants de compromettre des données sensibles et d’accéder à des répertoires externes, voire à des fichiers système essentiels. Les chercheurs de Shadowserver détectent plus de 600 adresses IP attaquant plus de 8 000 instances vulnérables dans le monde, et Trend Micro a annoncé avoir détecté des attaques menées par les tristement célèbres groupes de rançongiciels Black Basta et Bl00dy.

Ces attaquants spécialisés dans les rançongiciels représentent deux des nombreux groupes qui exploitent des serveurs vulnérables à des fins de reconnaissance, de découverte du réseau et d’élévation de privilèges. Les attaquants qui réussissent déploient des balises Cobalt Strike et d’autres charges utiles, comme des chevaux de Troie d’accès à distance (RAT), afin de conserver et d’étendre leur accès.

La solution : Mettez d’urgence à jour les serveurs sur site vers la version 23.9.8.

Vous avez du mal à appliquer rapidement les correctifs ? La gestion des correctifs en tant que service peut accélérer les processus d’application des correctifs.

Des routeurs SOHO Ubiquiti compromis pour former des botnets russes furtifs

Type de vulnérabilité : Vulnérabilités permettant diverses exécutions de code arbitraire (ACE) et exécutions de code à distance (RCE).

Le problème : Le FBI avertit que, lors du démantèlement du botnet Moobot, ses agents ont détecté du code appartenant à d’autres attaquants russes, notamment au tristement célèbre Fancy Bear (également connu sous les noms APT28 ou Military Unit 26165), également responsable de l’attaque contre le Comité national démocrate américain (DNC) avant l’élection de 2016. Le code détecté comprend des portes dérobées qui permettent l’exécution de code arbitraire (ACE) pour prendre le contrôle des appareils, voler des identifiants et des données, et plus encore.

Advertisement

Les routeurs edge Ubiquity ciblés sont souvent installés dans des environnements de petits bureaux ou de bureaux à domicile (SOHO), pour des télétravailleurs, de petits bureaux satellites ou de petites entreprises. Comme ces appareils sont livrés avec les mises à jour automatiques désactivées, de nombreuses organisations restent potentiellement exposées et activement exploitées.

La solution : Pour éliminer les infections par des logiciels malveillants, effectuez une réinitialisation aux paramètres d’usine, installez la dernière version du firmware, modifiez tous les noms d’utilisateur et mots de passe par défaut, et ajustez les règles du pare-feu afin de bloquer l’exposition aux services de gestion à distance indésirables.

Les objets connectés à Azure vulnérables à l’exécution de code à distance

Type de vulnérabilité : Vulnérabilité RCE de l’Internet des objets (IoT).

Le problème : La bibliothèque C de « uAMQP », un protocole léger Advanced Message Queuing Protocol (AMQP), contient la vulnérabilité CVE-2024-27099 avec un score CVSS de 9,8. Microsoft intègre AMQP à plusieurs services Azure Cloud, notamment Azure IoT Hubs, Azure Event Hubs et Azure Service Bus. Les attaquants peuvent utiliser des attaques de faible complexité pour déclencher des failles de type « double libération » afin d’accéder à la mémoire du tas et d’exécuter du code.

La solution : Mettez à jour les bibliothèques et les instances vers des versions corrigées après le 8 février 2024.

28 février 2024

Des imprimantes 3D exposées sur Internet piratées pour révéler leur vulnérabilité

Type de vulnérabilité : Absence de vérification d’identifiants valides dans les API des services d’impression.

Le problème : Près de 3 millions de propriétaires d’imprimantes 3D Anycubic connectées à Internet ont soudainement trouvé des fichiers hacked_machine_readme.gcode ajoutés à leurs appareils. Les fichiers avertissaient les propriétaires que le logiciel MQTT permettait à « tout identifiant valide de se connecter à votre imprimante et de la contrôler ». Le pirate n’a pas endommagé les systèmes, mais il faut s’attendre à ce que tous les systèmes ouverts soient ciblés par des pirates plus malveillants dans un avenir proche.

La solution : Déconnectez les imprimantes d’Internet jusqu’à ce qu’un correctif soit disponible.

Advertisement

Lazarus a déjà exploité le pilote Windows AppLocker tout juste corrigé

Type de vulnérabilité : Vulnérabilité d’élévation de privilèges dans le noyau Windows.

Le problème : La vulnérabilité du pilote Windows AppLocker, CVE-2024021338, permet aux attaquants disposant d’un accès au système d’obtenir des privilèges SYSTEM. Bien qu’elle ait été corrigée il y a deux semaines en même temps que 72 autres vulnérabilités, Microsoft n’avait pas classé cette faille comme une vulnérabilité zero-day activement exploitée.

Cependant, Avast a révélé que ses chercheurs avaient découvert et signalé la vulnérabilité en août 2023, après avoir procédé à la rétro-ingénierie d’un rootkit déployé par le tristement célèbre groupe de pirates nord-coréens connu sous le nom de Lazarus. L’attaque contourne les contrôles de sécurité de l’outil de liste blanche et permet aux attaquants de désactiver des produits de sécurité tels que Microsoft Defender ou Crowdstrike Falcon, de dissimuler leurs activités et de maintenir leur persistance sur le système.

La solution : Appliquez les correctifs Windows dès que possible.

Découvrez comment la détection et réponse managées (MDR) peuvent aider à repérer les compromissions potentielles, à stopper les attaques et à remédier aux problèmes sur les systèmes.

29 février 2024

Les réinitialisations d’usine des appliances VPN Ivanti ne suppriment pas la présence des pirates

Type de vulnérabilité : Accès persistant aux ressources par des utilisateurs non authentifiés.

Le problème : L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a annoncé que les mises à jour et les outils de détection de compromission d’Ivanti pourraient ne pas détecter ni supprimer toute présence d’attaquants sur les passerelles Connect Secure et Policy Secure affectées. Des attaquants APT chinois pourraient conserver un accès root et leur persistance sur le système même après l’application des mises à jour.

La solution : La CISA avertit les agences fédérales de considérer les identifiants comme compromis, de rechercher les indicateurs de compromission, d’exécuter l’outil de détection révisé d’Ivanit et d’appliquer tous les correctifs disponibles. La CISA emploie également des termes fermes et met en évidence en gras une mise en garde contre la poursuite de l’utilisation de ces produits.

Advertisement

« Les organisations à l’origine de ces recommandations exhortent vivement toutes les organisations à évaluer le risque important lié à l’accès d’adversaires aux passerelles Ivanti Connect Secure et Ivanti Policy Secure et à leur persistance sur celles-ci lorsqu’elles déterminent s’il convient de continuer à exploiter ces appareils dans un environnement d’entreprise. » 

La CISA met en garde contre l’exploitation active d’une vulnérabilité Windows du streaming corrigée en juin 2023

Type de vulnérabilité : Faiblesse de déréférencement d’un pointeur non fiable.

Le problème : Les systèmes Windows non corrigés deviennent vulnérables à des attaques de faible complexité, ne nécessitant aucune interaction de l’utilisateur, visant une vulnérabilité du proxy Microsoft Streaming Service, CVE-2023-29360. Corrigée en juin 2023, cette vulnérabilité n’avait pas attiré l’attention à l’époque, bien que les attaques puissent permettre d’obtenir un accès au niveau SYSTEM.

Cependant, la CISA a ajouté cette vulnérabilité au catalogue des vulnérabilités exploitées connues et exige des agences fédérales qu’elles appliquent un correctif avant le 21 mars 2024. L’équipe de recherche de Check Point note que CVE-2023-29360 est l’une des nombreuses vulnérabilités ajoutées au ver Rasberry Robin après la publication des correctifs, mais avant que les exploits ne soient divulgués publiquement.

La solution : Corrigez les systèmes Windows vulnérables ou isolez-les.

Des bugs liés aux années bissextiles exposés dans Citrix, Sophos et d’autres produits

Type de vulnérabilité : Erreurs de traitement des dates invalides par les logiciels pour le 29 février 2024.

Le problème : Bien que les années bissextiles surviennent tous les quatre ans, les programmeurs utilisent parfois 365 jours pour une année et ne tiennent pas compte du jour supplémentaire. Dans certains cas, le problème passe inaperçu, mais cette année, les utilisateurs ont rencontré des défaillances importantes, notamment :

  • Citrix HDX : Le service de redirection vidéo s’arrêtait de manière inattendue à moins que les utilisateurs ne règlent les horloges système sur une autre date.
  • Sophos Endpoint, Server et Home : Les avertissements de validation des certificats de sécurité pour les systèmes redémarrés le 29 bloquaient les sessions de navigation.
  • Stations-service néo-zélandaises en libre-service : Les paiements à la pompe ne pouvaient pas être effectués dans les stations appartenant à Allied Petroleum, Gull et Z Energy.
  • Système japonais de gestion des conducteurs : Les appareils de délivrance des permis de conduire des préfectures d’Ehime, de Kanagawa, de Niigata et d’Okayama ne parvenaient pas à envoyer correctement les données personnelles.
Advertisement

La solution : Les outils concernés ont publié des solutions de contournement, mais, fait rare, cette vulnérabilité ne nécessite ni correctif ni mesure corrective.

1er mars 2024

HikVision met en garde contre une vulnérabilité de son système de gestion de la sécurité

Type de vulnérabilité : Validation insuffisante côté serveur.

Le problème : Le système de gestion de la sécurité HikCentral Professional de HikVision contrôle les équipements de surveillance associés et présente à la fois une vulnérabilité de niveau élevé (CVSS 7,5) et une vulnérabilité de niveau moyen (CVSS 4,3). HikVision reste vague quant aux conséquences de l’exploitation, si ce n’est pour avertir d’un accès incorrect aux URL et au système ; cependant, des attaquants ont largement exploité ces systèmes par le passé, qui restent donc des cibles probables.

La solution : Mettez à jour HikCentral Professional vers des versions corrigées.

À lire ensuite :

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.