Vaut-il mieux stresser maintenant ou davantage plus tard ? Les organisations qui disposent d’une gestion efficace des correctifs et de la gestion des vulnérabilités subissent le stress plus tôt, lorsque les vulnérabilités sont annoncées et que leurs équipes s’efforcent de les éliminer. Les organisations qui n’appliquent pas rapidement les correctifs risquent de subir un stress supplémentaire lorsque les vulnérabilités non corrigées sont ciblées par des attaquants.
Le stress persistant lié aux vulnérabilités préexistantes continue de hanter les clients de Citrix NetScaler, de Cisco IOS XE et d’Apple. Mais des correctifs étant disponibles pour de nouvelles vulnérabilités dans des outils tels que VMware vCenter Server et F5 BIG-IP, les équipes chargées des correctifs doivent se mettre en mouvement pour éviter de devenir les prochaines victimes. Certaines vulnérabilités de cette semaine sont particulièrement critiques — à tel point que VMware a pris la mesure inhabituelle de mettre à jour un produit arrivé en fin de vie.
Il peut également être difficile, même pour les professionnels de la sécurité et de l’IT, de savoir exactement quels actifs ils possèdent — un appareil vulnérable a pu être oublié — si bien que la gestion des actifs constitue une composante de plus en plus importante de la gestion des vulnérabilités.
Voir les meilleurs correctifs et outils de gestion des vulnérabilités
23 octobre 2023
Vulnérabilité de Citrix NetScaler exploitée activementType d’attaque : exploitation active de la vulnérabilité à haut risque de divulgation d’informations sensibles (CVE-2023-4966)
divulguée le 10 octobre 2023 et désormais connue sous le nom de Citrix Bleed.
Le problème : les appliances Citrix NetScaler ADC et Gateway non corrigées permettent aux attaquants de récupérer des cookies de session d’authentification et d’autres informations stockées dans des tampons.Le correctif : appliquer immédiatement le nouveau
correctif disponible.
Vulnérabilité généralisée de Cisco IOS XE exploitée activement
Type d’attaque : les attaquants exploitent activement les vulnérabilités des systèmes IOS XE exposés à Internet afin d’ajouter de nouveaux utilisateurs privilégiés et des portes dérobées.Le problème : CVE-2023-20198, avec un score CVSS maximal de 10,0, et CVE-2023-20273, avec un score CVSS de 7,2, permettent de contourner l’authentification et d’obtenir un accès root aux systèmes. Bien que le problème ait été signalé la semaine dernière, des chercheurs
ont observé des hackers modifier les systèmes afin de dissimuler potentiellement les serveurs vulnérables aux outils de détection.Le correctif :
des versions mises à jour d’IOS XE sont désormais disponibles pour installation ; toutefois, les mises à jour ne supprimeront ni les identifiants ajoutés ni les autres portes dérobées installées sur les serveurs. Il est vivement recommandé aux équipes de sécurité d’effectuer un triage forensique afin de détecter et d’annuler toutes les modifications non autorisées.
Des erreurs de configuration des API 0Auth exposent les comptes utilisateurs à une prise de contrôleType d’attaque : aucune attaque active n’est en cours, mais des chercheurs ont découvert — et corrigé — des erreurs courantes d’implémentation de
0Auth qui exposaient des millions de comptes clients.Le problème : Grammarly, Vidio, Bukalapak et d’autres sites utilisant l’authentification 0Auth (« se connecter avec son compte [Facebook, Google, etc.] ») ne vérifiaient pas les jetons secrets reçus pour l’authentification avant d’effectuer des requêtes API. Ces sites ont corrigé l’erreur, mais celle-ci reste très répandue. Sauter cette étape permet aux attaquants d’utiliser
n’importe quel jeton pour autoriser l’accès au compte.Le correctif :
modifier le code de l’application afin de vérifier que le jeton d’accès a été généré pour l’identifiant de cette application précise, et non pour celui d’un autre site ou d’une autre application.
Les meilleurs outils d’analyse des vulnérabilités pour DevOps, les sites web et les applications
25 octobre 2023
Une faille de VMware vCenter Server déclenche des mises à jour d’urgence et de fin de vie
Type d’attaque : des attaques par exécution de code à distance (RCE), ne nécessitant aucune interaction de l’utilisateur pour être déclenchées, peuvent être menées avec des privilèges non administratifs.Le problème : une faiblesse d’écriture hors limites, associée à un score de gravité CVSS de 9,8/10 et suivie sous le nom de
CVE-2023-34048, touche une très vaste gamme de produits vCenter Server et Cloud Foundation. Bien qu’elle ne soit pas actuellement exploitée par des attaquants, il n’existe aucune solution de contournement pour atténuer ce problème sur les systèmes non corrigés.Le correctif :
VMware a publié des correctifs qui doivent être appliqués immédiatement. Cette vulnérabilité est si grave que VMware a pris la mesure inhabituelle de publier des correctifs pour des produits en fin de vie, notamment les versions 6.5U3 de vCenter Server et VCF 3.x, ainsi que VCF 4.x d’Asynchronous vCenter Server.
Publication du code d’exploitation de VMware Aria Operations for Logs
Type d’attaque : exécution de code à distance (RCE) déclenchée par l’injection de fichiers dans le système d’exploitation d’une appliance.Le problème : une faille de contournement de l’authentification, suivie sous le nom de
CVE-2023-34051, affiche un niveau de gravité de 9,8 et permet à des utilisateurs non authentifiés d’injecter des fichiers dans le produit Aria Operations for Logs. Bien qu’elle ne soit pas activement exploitée à l’heure actuelle, le code d’exploitation a été publié, ce qui signifie que les attaquants s’en prendront bientôt aux organisations qui tardent à appliquer les correctifs.Le correctif :
VMware recommande d’appliquer immédiatement les correctifs aux versions concernées de VMware Aria Operations for Logs et de VMware Cloud Foundation 5.x ou 4.x, qui incluent également Aria Operations for Logs.
Les mises à jour de Firefox et Chrome corrigent des vulnérabilités très graves
Type d’attaque : détournement de clic (clickjacking), exécution arbitraire de code (ACE), et autres attaques.
Le problème : Firefox (et Thunderbird) a corrigé 11 vulnérabilités, dont trois problèmes de gravité élevée liés à un délai d’activation insuffisant et à la sécurité de la mémoire. Chrome a corrigé deux problèmes d’utilisation après libération dans les profils, permettant de s’échapper de la sandbox du navigateur.
Le correctif : veiller à ce que les utilisateurs mettent à jour Chrome, Firefox et Thunderbird vers les dernières versions, puis redémarrent le programme.
Des attaquants russes exploitent une vulnérabilité zero-day en un clic sur les serveurs de messagerie RoundcubeType d’attaque :
attaques par script intersite (XSS) menées par Winter Vivern, un groupe de hackers russe, qui utilisent des e-mails HTML soigneusement conçus pour injecter du code JavaScript arbitraire dans le serveur de messagerie Roundcube. Une fois le serveur compromis, les attaquants peuvent voler des e-mails.Le problème : la vulnérabilité XSS persistante, suivie sous le nom de
CVE-2023-5631, n’obtient actuellement qu’un score de base CVSS de 5,4/10, mais fait l’objet d’une nouvelle évaluation en raison de son exploitation active. La faille logicielle neutralise incorrectement les entrées lors de la génération des pages web et peut être déclenchée simplement par l’ouverture d’un e-mail.Le correctif : Appliquer la mise à jour de sécurité Roundcube 1.6.4, 1.5.5 ou 1.4.15 rapidement. ESET Research a signalé la vulnérabilité et recommande d’installer des solutions de sécurité de la messagerie et des technologies de protection des terminaux afin de bloquer automatiquement le chargement de charges utiles JavaScript dans les e-mails et de détecter l’exfiltration d’e-mails pour se défendre contre de futures
attaques zero-day.
Les meilleures solutions de détection et de réponse sur les terminaux (EDR) en 2023
26 octobre 2023
Apple publie un deuxième correctif urgent pour la vulnérabilité ACE
Type d’attaque : Les attaquants installent le logiciel d’espionnage TriangleDB sur les iPhone et iPad sortis avant septembre 2023 (antérieurs à iOS 15.7).Le problème : Quatre vulnérabilités zero-day découvertes par des chercheurs de Kaspersky introduisent diverses failles, mais la plus importante est une vulnérabilité de débordement d’entier permettant l’exécution arbitraire de code (ACE) avec des privilèges du noyau. Ces correctifs constituent le deuxième ensemble destiné à corriger
CVE-2023-32434, annoncée pour la première fois en juin de cette année.Le correctif : Veiller à ce que les utilisateurs mettent rapidement à jour
iOS et iPadOS vers les dernières versions.
Les meilleures solutions de gestion de la mobilité en entreprise (EMM)
27 octobre 2023
Une RCE sur F5 BIG-IP déclenchée par des utilisateurs non authentifiés disposant d’un accès réseauType d’attaque : Les attaquants pourraient effectuer une exécution de code à distance (RCE) via des utilisateurs non authentifiés disposant d’un
accès réseau aux instances BIG-IP qui exposent l’interface utilisateur de gestion du trafic (TMUI).Le problème : La faille de contournement de l’authentification,
CVE-2023-46747, affiche un score CVSS de 9,8/10, car elle sera facile à exploiter pour tout attaquant parvenant à accéder à l’utilitaire de configuration.Le correctif : Mettre à jour les modules BIG-IP vulnérables vers des versions qui
incluent le Hotfix dès que possible.
L’attaque iLeakage peut dérober les informations du navigateur d’Apple
Type d’attaque : Des attaques par canal auxiliaire contre les processeurs Apple permettent d’extraire des informations du navigateur telles que des e-mails, des mots de passe ou l’historique de navigation.Le problème : À l’instar de la vulnérabilité du processeur
Spectre de 2018, la vulnérabilité iLeakage est due à l’exécution spéculative des processeurs Apple. Si cette technique accélère le traitement, elle laisse des informations dans le cache, qui peuvent être extraites au moyen d’attaques par canal auxiliaire.
Le correctif : Un correctif préliminaire et instable pour macOS est proposé en option aux utilisateurs, mais il n’est activé ni par défaut ni disponible pour les utilisateurs mobiles (iOS, iPadOS). Bien que l’article de recherche expliquant l’attaque ait été publié, aucune attaque n’est actuellement observée et Apple prévoit de résoudre le problème lors de la prochaine mise à jour logicielle prévue.

