Récapitulatif hebdomadaire des vulnérabilités – 30 octobre 2023 – Citrix et Cisco hantés par les vulnérabilités

Vaut-il mieux stresser maintenant ou davantage plus tard ? Les organisations qui disposent d’une gestion efficace des correctifs et des vulnérabilités subissent le stress plus tôt, lorsque les vulnérabilités sont annoncées et que leurs équipes s’efforcent de les éliminer. Les organisations qui n’appliquent pas rapidement les correctifs risquent de subir un stress supplémentaire lorsque les vulnérabilités non corrigées sont ciblées par des attaquants. Le stress persistant lié aux […]

Written By
Chad Kime
Chad Kime
Oct 30, 2023
7 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Vaut-il mieux stresser maintenant ou davantage plus tard ? Les organisations qui disposent d’une gestion efficace des correctifs et de la gestion des vulnérabilités subissent le stress plus tôt, lorsque les vulnérabilités sont annoncées et que leurs équipes s’efforcent de les éliminer. Les organisations qui n’appliquent pas rapidement les correctifs risquent de subir un stress supplémentaire lorsque les vulnérabilités non corrigées sont ciblées par des attaquants.

Le stress persistant lié aux vulnérabilités préexistantes continue de hanter les clients de Citrix NetScaler, de Cisco IOS XE et d’Apple. Mais des correctifs étant disponibles pour de nouvelles vulnérabilités dans des outils tels que VMware vCenter Server et F5 BIG-IP, les équipes chargées des correctifs doivent se mettre en mouvement pour éviter de devenir les prochaines victimes. Certaines vulnérabilités de cette semaine sont particulièrement critiques — à tel point que VMware a pris la mesure inhabituelle de mettre à jour un produit arrivé en fin de vie.

Il peut également être difficile, même pour les professionnels de la sécurité et de l’IT, de savoir exactement quels actifs ils possèdent — un appareil vulnérable a pu être oublié — si bien que la gestion des actifs constitue une composante de plus en plus importante de la gestion des vulnérabilités.

Voir les meilleurs correctifs et outils de gestion des vulnérabilités

23 octobre 2023

Vulnérabilité de Citrix NetScaler exploitée activementType d’attaque : exploitation active de la vulnérabilité à haut risque de divulgation d’informations sensibles (CVE-2023-4966)

divulguée le 10 octobre 2023 et désormais connue sous le nom de Citrix Bleed.

Le problème : les appliances Citrix NetScaler ADC et Gateway non corrigées permettent aux attaquants de récupérer des cookies de session d’authentification et d’autres informations stockées dans des tampons.Le correctif : appliquer immédiatement le nouveau

correctif disponible.

Vulnérabilité généralisée de Cisco IOS XE exploitée activement

Type d’attaque : les attaquants exploitent activement les vulnérabilités des systèmes IOS XE exposés à Internet afin d’ajouter de nouveaux utilisateurs privilégiés et des portes dérobées.Le problème : CVE-2023-20198, avec un score CVSS maximal de 10,0, et CVE-2023-20273, avec un score CVSS de 7,2, permettent de contourner l’authentification et d’obtenir un accès root aux systèmes. Bien que le problème ait été signalé la semaine dernière, des chercheurs

Advertisement

ont observé des hackers modifier les systèmes afin de dissimuler potentiellement les serveurs vulnérables aux outils de détection.Le correctif :

des versions mises à jour d’IOS XE sont désormais disponibles pour installation ; toutefois, les mises à jour ne supprimeront ni les identifiants ajoutés ni les autres portes dérobées installées sur les serveurs. Il est vivement recommandé aux équipes de sécurité d’effectuer un triage forensique afin de détecter et d’annuler toutes les modifications non autorisées.

Des erreurs de configuration des API 0Auth exposent les comptes utilisateurs à une prise de contrôleType d’attaque : aucune attaque active n’est en cours, mais des chercheurs ont découvert — et corrigé — des erreurs courantes d’implémentation de

0Auth qui exposaient des millions de comptes clients.Le problème : Grammarly, Vidio, Bukalapak et d’autres sites utilisant l’authentification 0Auth (« se connecter avec son compte [Facebook, Google, etc.] ») ne vérifiaient pas les jetons secrets reçus pour l’authentification avant d’effectuer des requêtes API. Ces sites ont corrigé l’erreur, mais celle-ci reste très répandue. Sauter cette étape permet aux attaquants d’utiliser

n’importe quel jeton pour autoriser l’accès au compte.Le correctif :

modifier le code de l’application afin de vérifier que le jeton d’accès a été généré pour l’identifiant de cette application précise, et non pour celui d’un autre site ou d’une autre application.

Les meilleurs outils d’analyse des vulnérabilités pour DevOps, les sites web et les applications

25 octobre 2023

Une faille de VMware vCenter Server déclenche des mises à jour d’urgence et de fin de vie

Type d’attaque : des attaques par exécution de code à distance (RCE), ne nécessitant aucune interaction de l’utilisateur pour être déclenchées, peuvent être menées avec des privilèges non administratifs.Le problème : une faiblesse d’écriture hors limites, associée à un score de gravité CVSS de 9,8/10 et suivie sous le nom de

CVE-2023-34048, touche une très vaste gamme de produits vCenter Server et Cloud Foundation. Bien qu’elle ne soit pas actuellement exploitée par des attaquants, il n’existe aucune solution de contournement pour atténuer ce problème sur les systèmes non corrigés.Le correctif :

VMware a publié des correctifs qui doivent être appliqués immédiatement. Cette vulnérabilité est si grave que VMware a pris la mesure inhabituelle de publier des correctifs pour des produits en fin de vie, notamment les versions 6.5U3 de vCenter Server et VCF 3.x, ainsi que VCF 4.x d’Asynchronous vCenter Server.

Advertisement

Publication du code d’exploitation de VMware Aria Operations for Logs

Type d’attaque : exécution de code à distance (RCE) déclenchée par l’injection de fichiers dans le système d’exploitation d’une appliance.Le problème : une faille de contournement de l’authentification, suivie sous le nom de

CVE-2023-34051, affiche un niveau de gravité de 9,8 et permet à des utilisateurs non authentifiés d’injecter des fichiers dans le produit Aria Operations for Logs. Bien qu’elle ne soit pas activement exploitée à l’heure actuelle, le code d’exploitation a été publié, ce qui signifie que les attaquants s’en prendront bientôt aux organisations qui tardent à appliquer les correctifs.Le correctif :

VMware recommande d’appliquer immédiatement les correctifs aux versions concernées de VMware Aria Operations for Logs et de VMware Cloud Foundation 5.x ou 4.x, qui incluent également Aria Operations for Logs.

Les mises à jour de Firefox et Chrome corrigent des vulnérabilités très graves

Type d’attaque : détournement de clic (clickjacking), exécution arbitraire de code (ACE), et autres attaques.

Le problème : Firefox (et Thunderbird) a corrigé 11 vulnérabilités, dont trois problèmes de gravité élevée liés à un délai d’activation insuffisant et à la sécurité de la mémoire. Chrome a corrigé deux problèmes d’utilisation après libération dans les profils, permettant de s’échapper de la sandbox du navigateur.

Le correctif : veiller à ce que les utilisateurs mettent à jour Chrome, Firefox et Thunderbird vers les dernières versions, puis redémarrent le programme.

Des attaquants russes exploitent une vulnérabilité zero-day en un clic sur les serveurs de messagerie RoundcubeType d’attaque :

attaques par script intersite (XSS) menées par Winter Vivern, un groupe de hackers russe, qui utilisent des e-mails HTML soigneusement conçus pour injecter du code JavaScript arbitraire dans le serveur de messagerie Roundcube. Une fois le serveur compromis, les attaquants peuvent voler des e-mails.Le problème : la vulnérabilité XSS persistante, suivie sous le nom de

Advertisement

CVE-2023-5631, n’obtient actuellement qu’un score de base CVSS de 5,4/10, mais fait l’objet d’une nouvelle évaluation en raison de son exploitation active. La faille logicielle neutralise incorrectement les entrées lors de la génération des pages web et peut être déclenchée simplement par l’ouverture d’un e-mail.Le correctif : Appliquer la mise à jour de sécurité Roundcube 1.6.4, 1.5.5 ou 1.4.15 rapidement. ESET Research a signalé la vulnérabilité et recommande d’installer des solutions de sécurité de la messagerie et des technologies de protection des terminaux afin de bloquer automatiquement le chargement de charges utiles JavaScript dans les e-mails et de détecter l’exfiltration d’e-mails pour se défendre contre de futures

attaques zero-day.

Les meilleures solutions de détection et de réponse sur les terminaux (EDR) en 2023

26 octobre 2023

Apple publie un deuxième correctif urgent pour la vulnérabilité ACE

Type d’attaque : Les attaquants installent le logiciel d’espionnage TriangleDB sur les iPhone et iPad sortis avant septembre 2023 (antérieurs à iOS 15.7).Le problème : Quatre vulnérabilités zero-day découvertes par des chercheurs de Kaspersky introduisent diverses failles, mais la plus importante est une vulnérabilité de débordement d’entier permettant l’exécution arbitraire de code (ACE) avec des privilèges du noyau. Ces correctifs constituent le deuxième ensemble destiné à corriger

CVE-2023-32434, annoncée pour la première fois en juin de cette année.Le correctif : Veiller à ce que les utilisateurs mettent rapidement à jour

iOS et iPadOS vers les dernières versions.

Les meilleures solutions de gestion de la mobilité en entreprise (EMM)

27 octobre 2023

Une RCE sur F5 BIG-IP déclenchée par des utilisateurs non authentifiés disposant d’un accès réseauType d’attaque : Les attaquants pourraient effectuer une exécution de code à distance (RCE) via des utilisateurs non authentifiés disposant d’un

accès réseau aux instances BIG-IP qui exposent l’interface utilisateur de gestion du trafic (TMUI).Le problème : La faille de contournement de l’authentification,

CVE-2023-46747, affiche un score CVSS de 9,8/10, car elle sera facile à exploiter pour tout attaquant parvenant à accéder à l’utilitaire de configuration.Le correctif : Mettre à jour les modules BIG-IP vulnérables vers des versions qui

Advertisement

incluent le Hotfix dès que possible.

L’attaque iLeakage peut dérober les informations du navigateur d’Apple

Type d’attaque : Des attaques par canal auxiliaire contre les processeurs Apple permettent d’extraire des informations du navigateur telles que des e-mails, des mots de passe ou l’historique de navigation.Le problème : À l’instar de la vulnérabilité du processeur

Spectre de 2018, la vulnérabilité iLeakage est due à l’exécution spéculative des processeurs Apple. Si cette technique accélère le traitement, elle laisse des informations dans le cache, qui peuvent être extraites au moyen d’attaques par canal auxiliaire.

Le correctif : Un correctif préliminaire et instable pour macOS est proposé en option aux utilisateurs, mais il n’est activé ni par défaut ni disponible pour les utilisateurs mobiles (iOS, iPadOS). Bien que l’article de recherche expliquant l’attaque ait été publié, aucune attaque n’est actuellement observée et Apple prévoit de résoudre le problème lors de la prochaine mise à jour logicielle prévue.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.