Alerte de sécurité
Bulletin d’alerte concernant une vulnérabilité dans Roundcube (CERTFR-2024-ALE-010)
Le 4 août 2024, Roundcube a corrigé deux vulnérabilités critiques, CVE-2024-42008 et CVE-2024-42009, qui affectaient son serveur de messagerie. Ces failles permettaient des attaques XSS, exposant les utilisateurs à des risques de vol de courriels et d’usurpation d’identité pour l’envoi de messages. La CVE-2024-42009 peut être exploitée en ouvrant simplement un courriel malveillant, tandis que la CVE-2024-42008 nécessite une action supplémentaire de l’utilisateur. Étant donné que Roundcube est un projet open source, les correctifs sont disponibles publiquement mais le CERT-FR s’attend à une publication rapide de codes d’exploitation.
Bulletins de Sécurités
Asterisk :
- Asterisk et Certified-asterisk (CERTFR-2024-AVI-0663):
Une vulnérabilité a été découverte dans Asterisk. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance et une élévation de privilèges.
Mise à jour: Disponible
Cisco :
- Small Business SPA300 et Small Business SPA500 (CERTFR-2024-AVI-0661):
De multiples vulnérabilités ont été découvertes dans les produits Cisco. Elles permettent à un attaquant de provoquer une exécution de code arbitraire et un déni de service à distance.
Mise à jour: Indisponible
Les téléphones Cisco ci-dessus ne sont plus maintenus par l’éditeur et ne bénéficieront pas de correctifs de sécurité pour ces vulnérabilités critiques.
Citrix :
- NetScaler ADC et NetScaler Console (CERTFR-2024-AVI-0649):
Une vulnérabilité a été découverte dans les produits Citrix. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
Mise à jour: Disponible
Delta Electronics :
- DIAScreen (CVE-2024-7502):
Un fichier DPA spécialement conçu peut exploiter une vulnérabilité de buffer overflow dans Delta Electronics DIAScreen, permettant à un attaquant d’exécuter du code arbitraire, avec des scores de gravité CVSS v3.1 de 7,8 et CVSS v4 de 8,5.
Mise à jour: Disponible
Dorsett Controls :
- InfoScan et Dorsett Controls Central Server
(CVE-2024-42493), (CVE-2024-39287), (CVE-2024-42408) :
Dorsett Controls InfoScan présente des vulnérabilités de fuite d’informations sensibles via les en-têtes de réponse et le JavaScript rendu avant la connexion de l’utilisateur, ainsi que par l’interception de la page de téléchargement du client, révélant des noms de fichiers présents sur le système, ce qui pourrait entraîner une exposition supplémentaire d’informations. De plus, le serveur de mise à jour du Central Server de Dorsett Controls expose des mots de passe et des clés API via un fichier non protégé.
Mise à jour: Disponible
F5 :
- BIG-IP, F5OS-A, F5OS-C et Traffix SDC (CVE-2024-38473):
Un attaquant distant pourrait exploiter cette vulnérabilité pour contourner les restrictions de sécurité sur le système ciblé.
Mise à jour: Indisponible
Aucune solution n’était disponible au moment de l’identification de cette vulnérabilité.
Google Chrome :
- Android (CERTFR-2024-AVI-0655):
De multiples vulnérabilités ont été découvertes dans Google Android. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et une atteinte à la confidentialité des données.
L’éditeur indique que la vulnérabilité CVE-2024-36971 est exploitée.
Mise à jour: Disponible
Attention aucun correctif n’a été apporté à cette vulnérabilité pour les systèmes pixels n’étant plus soutenues par google vous retrouveraient les détails des systèmes soutenues ou non soutenus en suivant ce lien. - Chrome (CERTFR-2024-AVI-0658):
De multiples vulnérabilités ont été découvertes dans Google Chrome. Elles permettent notamment à un attaquant à distance de provoquer un buffer overflow.
Mise à jour: Disponible
Gitlab :
- GitLab Community Edition (CE) et Enterprise Edition (EE) (CERTFR-2024-AVI-0659):
De multiples vulnérabilités ont été découvertes dans GitLab. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, un déni de service à distance et une atteinte à la confidentialité des données.
Mise à jour: Disponible
HPE Aruba Networking :
- Multiples produits HPE Aruba Networking (CERTFR-2024-AVI-0657):
De multiples vulnérabilités ont été découvertes dans les produits HPE Aruba Networking. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.
Mise à jour: Disponible
IBM :
- Multiples produits IBM (CERTFR-2024-AVI-0666):
De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à l’intégrité des données.
Mise à jour: Disponible
L’éditeur précise que plusieurs versions de ArubaOS et InstantOS ne sont plus supportées et ne bénéficieront pas de correctifs de sécurité. Veuillez vous référer au bulletin de sécurité de l’éditeur pour la liste de ces versions
Kibana :
- Kibana (CERTFR-2024-AVI-0654):
Une vulnérabilité a été découverte dans Kibana. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
Mise à jour: Disponible
LibreOffice :
- LibreOffice (CERTFR-2024-AVI-0653):
Une vulnérabilité a été découverte dans LibreOffice. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
Mise à jour: Disponible
LINUX :
- Red Hat (CERTFR-2024-AVI-0668) :
De multiples vulnérabilités ont été découvertes dans le noyau Linux de Red Hat. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
Mise à jour: Disponible - Suse (CERTFR-2024-AVI-0669) :
De multiples vulnérabilités ont été découvertes dans le noyau Linux de SUSE. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et un déni de service à distance.
Mise à jour: Disponible - Ubuntu (CERTFR-2024-AVI-0667):
De multiples vulnérabilités ont été découvertes dans le noyau Linux d’Ubuntu. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et un déni de service à distance.
Mise à jour: Disponible
MICROSOFT :
- Edge (CERTFR-2024-AVI-0665):
De multiples vulnérabilités ont été découvertes dans Microsoft Edge. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et un problème de sécurité non spécifié par l’éditeur.
Mise à jour: Disponible - Windows (CERTFR-2024-AVI-0660):
De multiples vulnérabilités ont été découvertes dans Microsoft Windows. Elles permettent à un attaquant de provoquer une élévation de privilèges.
Mise à jour: Disponible
MongoDB :
- Multiples produits MongoDB (CERTFR-2024-AVI-0662):
Une vulnérabilité a été découverte dans MongoDB. Elle permet à un attaquant de provoquer une élévation de privilèges.
Mise à jour: Disponible
Mozilla :
- Firefox et Thunderbird (CERTFR-2024-AVI-0656):
De multiples vulnérabilités ont été découvertes dans les produits Mozilla. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
Mise à jour: Disponible
PostgreSQL :
- PostgreSQL (CERTFR-2024-AVI-0663):
Une vulnérabilité a été découverte dans PostgreSQL. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
Mise à jour: Disponible
Roundcube :
- Roundcube Webmail (CERTFR-2024-AVI-0647):
De multiples vulnérabilités ont été découvertes dans Roundcube. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).
Le CERT-FR s’attend à une publication rapide de codes d’exploitation.
Mise à jour: Disponible
SonicWall :
- Multiples produits Sonicwall (CERTFR-2024-AVI-0648):
De multiples vulnérabilités ont été découvertes dans les produits SonicWall. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
Mise à jour: Disponible
StormShield :
- Management Center (CERTFR-2024-AVI-0650):
De multiples vulnérabilités ont été découvertes dans Stormshield Management Center. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
Mise à jour: Disponible
Trend Micro :
- Deep Discovery Inspector et Service Gateway (CERTFR-2024-AVI-0651):
Une vulnérabilité a été découverte dans les produits Trend Micro. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
Mise à jour: Disponible
Si votre entreprise utilise l’un de ces systèmes, il est impératif d’examiner attentivement les recommandations spécifiques émises dans les bulletins correspondants. Ces bulletins fournissent des informations détaillées sur les vulnérabilités identifiées et les mesures à prendre pour les corriger. En appliquant ces recommandations, votre entreprise peut se protéger contre d’éventuelles cyberattaques

