Vulnérabilités notables de la semaine (du 03/08/24 -09/08/24)

Alerte de sécurité

Bulletin d’alerte concernant une vulnérabilité dans Roundcube (CERTFR-2024-ALE-010)
Le 4 août 2024, Roundcube a corrigé deux vulnérabilités critiques, CVE-2024-42008 et CVE-2024-42009, qui affectaient son serveur de messagerie. Ces failles permettaient des attaques XSS, exposant les utilisateurs à des risques de vol de courriels et d’usurpation d’identité pour l’envoi de messages. La CVE-2024-42009 peut être exploitée en ouvrant simplement un courriel malveillant, tandis que la CVE-2024-42008 nécessite une action supplémentaire de l’utilisateur. Étant donné que Roundcube est un projet open source, les correctifs sont disponibles publiquement mais le CERT-FR s’attend à une publication rapide de codes d’exploitation.

Bulletins de Sécurités

Asterisk :

  • Asterisk et Certified-asterisk (CERTFR-2024-AVI-0663):
    Une vulnérabilité a été découverte dans Asterisk. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance et une élévation de privilèges.
    Mise à jour: Disponible

Cisco :

  • Small Business SPA300 et Small Business SPA500 (CERTFR-2024-AVI-0661):
    De multiples vulnérabilités ont été découvertes dans les produits Cisco. Elles permettent à un attaquant de provoquer une exécution de code arbitraire et un déni de service à distance.
    Mise à jour: Indisponible
    Les téléphones Cisco ci-dessus ne sont plus maintenus par l’éditeur et ne bénéficieront pas de correctifs de sécurité pour ces vulnérabilités critiques.

Citrix :

  • NetScaler ADC et NetScaler Console (CERTFR-2024-AVI-0649):
    Une vulnérabilité a été découverte dans les produits Citrix. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour: Disponible

Delta Electronics :

  • DIAScreen (CVE-2024-7502):
    Un fichier DPA spécialement conçu peut exploiter une vulnérabilité de buffer overflow dans Delta Electronics DIAScreen, permettant à un attaquant d’exécuter du code arbitraire, avec des scores de gravité CVSS v3.1 de 7,8 et CVSS v4 de 8,5.
    Mise à jour: Disponible

Dorsett Controls :

  • InfoScan et Dorsett Controls Central Server
    (CVE-2024-42493), (CVE-2024-39287), (CVE-2024-42408) :
    Dorsett Controls InfoScan présente des vulnérabilités de fuite d’informations sensibles via les en-têtes de réponse et le JavaScript rendu avant la connexion de l’utilisateur, ainsi que par l’interception de la page de téléchargement du client, révélant des noms de fichiers présents sur le système, ce qui pourrait entraîner une exposition supplémentaire d’informations. De plus, le serveur de mise à jour du Central Server de Dorsett Controls expose des mots de passe et des clés API via un fichier non protégé.
    Mise à jour: Disponible

F5 :

  • BIG-IP, F5OS-A, F5OS-C et Traffix SDC (CVE-2024-38473):
    Un attaquant distant pourrait exploiter cette vulnérabilité pour contourner les restrictions de sécurité sur le système ciblé.
    Mise à jour: Indisponible
    Aucune solution n’était disponible au moment de l’identification de cette vulnérabilité.

Google Chrome :

  • Android (CERTFR-2024-AVI-0655):
    De multiples vulnérabilités ont été découvertes dans Google Android. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et une atteinte à la confidentialité des données.
    L’éditeur indique que la vulnérabilité CVE-2024-36971 est exploitée.
    Mise à jour: Disponible
    Attention aucun correctif n’a été apporté à cette vulnérabilité pour les systèmes pixels n’étant plus soutenues par google vous retrouveraient les détails des systèmes soutenues ou non soutenus en suivant ce lien.
  • Chrome (CERTFR-2024-AVI-0658):
    De multiples vulnérabilités ont été découvertes dans Google Chrome. Elles permettent notamment à un attaquant à distance de provoquer un buffer overflow.
    Mise à jour: Disponible

Gitlab :

  • GitLab Community Edition (CE) et Enterprise Edition (EE) (CERTFR-2024-AVI-0659):
    De multiples vulnérabilités ont été découvertes dans GitLab. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

HPE Aruba Networking :

  • Multiples produits HPE Aruba Networking (CERTFR-2024-AVI-0657):
    De multiples vulnérabilités ont été découvertes dans les produits HPE Aruba Networking. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.
    Mise à jour: Disponible

IBM :

  • Multiples produits IBM (CERTFR-2024-AVI-0666):
    De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à l’intégrité des données.
    Mise à jour: Disponible
    L’éditeur précise que plusieurs versions de ArubaOS et InstantOS ne sont plus supportées et ne bénéficieront pas de correctifs de sécurité. Veuillez vous référer au bulletin de sécurité de l’éditeur pour la liste de ces versions

Kibana :

  • Kibana (CERTFR-2024-AVI-0654):
    Une vulnérabilité a été découverte dans Kibana. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour: Disponible

LibreOffice :

  • LibreOffice (CERTFR-2024-AVI-0653):
    Une vulnérabilité a été découverte dans LibreOffice. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
    Mise à jour: Disponible

LINUX :

  • Red Hat (CERTFR-2024-AVI-0668) :
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de Red Hat. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible
  • Suse (CERTFR-2024-AVI-0669) :
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de SUSE. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible
  • Ubuntu (CERTFR-2024-AVI-0667):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux d’Ubuntu. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible

MICROSOFT :

  • Edge (CERTFR-2024-AVI-0665):
    De multiples vulnérabilités ont été découvertes dans Microsoft Edge. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible
  • Windows (CERTFR-2024-AVI-0660):
    De multiples vulnérabilités ont été découvertes dans Microsoft Windows. Elles permettent à un attaquant de provoquer une élévation de privilèges.
    Mise à jour: Disponible

MongoDB :

  • Multiples produits MongoDB (CERTFR-2024-AVI-0662):
    Une vulnérabilité a été découverte dans MongoDB. Elle permet à un attaquant de provoquer une élévation de privilèges.
    Mise à jour: Disponible

Mozilla :

  • Firefox et Thunderbird (CERTFR-2024-AVI-0656):
    De multiples vulnérabilités ont été découvertes dans les produits Mozilla. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
    Mise à jour: Disponible

PostgreSQL :

  • PostgreSQL (CERTFR-2024-AVI-0663):
    Une vulnérabilité a été découverte dans PostgreSQL. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour: Disponible

Roundcube :

  • Roundcube Webmail (CERTFR-2024-AVI-0647):
    De multiples vulnérabilités ont été découvertes dans Roundcube. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).
    Le CERT-FR s’attend à une publication rapide de codes d’exploitation.
    Mise à jour: Disponible

SonicWall :

  • Multiples produits Sonicwall (CERTFR-2024-AVI-0648):
    De multiples vulnérabilités ont été découvertes dans les produits SonicWall. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
    Mise à jour: Disponible

StormShield :

  • Management Center (CERTFR-2024-AVI-0650):
    De multiples vulnérabilités ont été découvertes dans Stormshield Management Center. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
    Mise à jour: Disponible

Trend Micro :

  • Deep Discovery Inspector et Service Gateway (CERTFR-2024-AVI-0651):
    Une vulnérabilité a été découverte dans les produits Trend Micro. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour: Disponible

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *