Vulnérabilités notables de la semaine (du 07/09/2024-13/09/2024)

Alerte de Sécurité

Bullletin d’alerte concernant une vulnérabilité dans Sonicwall (CERTFR-2024-ALE-011)

Le 22 août 2024, Sonicwall a publié un correctif concernant la vulnérabilité critique CVE-2024-40766 affectant les pare-feux Sonicwall génération 5, 6 et 7. Cette vulnérabilité, de type contrôle d’accès défaillant, permet à un attaquant de provoquer un déni de service à distance, une atteinte à la confidentialité des données et un contournement de la politique de sécurité.
Le 6 septembre 2024, l’éditeur complète son avis en précisant que la fonctionnalité SSLVPN est également affectée. De plus, Sonicwall indique que la vulnérabilité CVE-2024-40766 est potentiellement activement exploitée dans le cadre d’attaques ciblées.

Le CERT-FR recommande fortement de suivre les préconisations de l’éditeur :

  • mettre à jour les mots de passe des utilisateurs de SSLVPN qui ont des comptes gérés localement pour renforcer la sécurité et empêcher les accès non autorisés ;
  • activer l’authentification à plusieurs facteurs des utilisateurs de SSLVPN.

Bulletins de Sécurité

Adobe :

  • Multiples produits Adobe (CERTFR-2024-AVI-0764):
    De multiples vulnérabilités ont été découvertes dans les produits Adobe. Elles permettent à un attaquant de provoquer une exécution de code arbitraire et un contournement de la politique de sécurité.
    Mise à jour: Disponible

AutomationDirect :

  • DirectLogic H2-DM1E (ICSA-24-256-17):
    De multiples vulnérabilités(de score CVSS 8.7 et 8.8) ont été découverte dans DirectLogic H2-DM1E. Une exploitation réussie de ces vulnérabilités pourrait permettre à un attaquant d’injecter du trafic dans une session authentifiée en cours ou de s’authentifier en tant qu’utilisateur valide.
    Mise à jour: Indisponible
    AutomationDirect a déterminé que le H2-DM1E, en raison de son âge et de ses limitations architecturales inhérentes, ne peut plus être pris en charge dans le cycle de vie de développement sécurisé. La transition vers la plateforme BRX est fortement conseillée, car elle est conçue pour répondre aux normes de sécurité actuelles et est activement maintenue dans le cadre du cycle de développement sécurisé d’AutomationDirect.

Cisco :

  • Multiples produits Cisco (CERTFR-2024-AVI-0772):
    De multiples vulnérabilités ont été découvertes dans les produits Cisco. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible

Citrix :

  • Citrix Workspace (CERTFR-2024-AVI-0762):
    De multiples vulnérabilités ont été découvertes dans les produits Citrix. Elles permettent à un attaquant de provoquer une élévation de privilèges.
    Mise à jour: Disponible

F5 :

  • Multiples produits F5 (CVE-2024-36971):
    De multiples vulnérabilités de niveau élevé ont été découvertes dans les produits F5. Elles permettent à un attaquant de provoquer une élévation de privilèges, une divulgation d’informations, contournement de restriction de sécurité, un déni de service ainsi qu’une exécution de code à distance.
    Mise à jour: Disponible

Fortinet :

  • Multiples produits Fortinet (CERTFR-2024-AVI-0763):
    De multiples vulnérabilités ont été découvertes dans les produits Fortinet. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

GitLab :

  • GitLab Community Edition (CE) et Enterprise Edition (EE) (CERTFR-2024-AVI-0769):
    De multiples vulnérabilités ont été découvertes dans GitLab. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible

Google Chrome :

  • Google Chrome (CERTFR-2024-AVI-0766, CVE-2024-7965 et CVE-2024-7971):
    De multiples vulnérabilités ont été découvertes dans Google Chrome. Elles permettent à un attaquant de provoquer une exécution de code à distance sur le dispositif ciblé, une exploitation potentielle de corruption de la mémoire heap via une page HTML conçue spécifiquement ainsi qu’un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible
    L’éditeur indique que les vulnérabilités CVE-2024-7965 et CVE-2024-7971 sont activement exploitées.

IBM :

  • QRadar Suite Software et QRadar WinCollect Agent (CERTFR-2024-AVI-0780):
    De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible

Intel :

  • Intel RAID Web Console Software (CERTFR-2024-AVI-0768):
    De multiples vulnérabilités ont été découvertes dans les produits Intel. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible
    Se référer aux bulletins de l’éditeur pour la liste des processeurs vulnérables.
    L’éditeur indique que le produit RAID Web Console n’est plus supporté et recommande de migrer vers un produit plus récent.

Ivanti :

  • EPM 2022 et EPM 2024 (CERTFR-2024-AVI-0767):
    De multiples vulnérabilités ont été découvertes dans les produits Ivanti. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, un contournement de la politique de sécurité, déni de service à distance ainsi qu’une exécution de code arbitraire à distance et une élévation de privilèges.
    Mise à jour: Disponible
  • Ivanti Cloud Services Appliance (CVE-2024-8190)
    Une vulnérabilité (de score CVSS 7.2) a été découverte dans Ivanti Cloud Services Appliance. Son exploitation permet à un attaquant de prendre le contrôle d’un système affecté.
    Mise à jour : Disponible

Juniper Networks :

  • Junos OS Evolved et Junos OS (CERTFR-2024-AVI-0774):
    Une vulnérabilité a été découverte dans Juniper Networks. Elle permet à un attaquant de provoquer un déni de service à distance.
    Mise à jour: Disponible

Linux :

  • Red Hat (CERTFR-2024-AVI-0777)
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de Red Hat. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, une atteinte à la confidentialité des données et un contournement de la politique de sécurité.
    Mise à jour : Disponible
  • Ubuntu (CERTFR-2024-AVI-0778)
    De multiples vulnérabilités ont été découvertes dans le noyau Linux d’Ubuntu. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour : Disponible
  • SUSE (CERTFR-2024-AVI-0779)
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de SUSE. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
    Mise à jour : Disponible

Microsoft :

  • Microsoft (CERTFR-2024-AVI-0761)
    De multiples vulnérabilités ont été découvertes dans les produits Microsoft. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour : Disponible
  • Microsoft Azure (CERTFR-2024-AVI-0760)
    De multiples vulnérabilités ont été découvertes dans Microsoft Azure. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et une élévation de privilèges.
    Mise à jour : Disponible
  • Microsoft Edge (CERTFR-2024-AVI-0773 et CERTFR-2024-AVI-0775)
    De multiples vulnérabilités ont été découvertes dans Microsoft Edge. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données et un problème de sécurité non spécifié par l’éditeur.
    Mise à jour : Disponible
  • Microsoft Office (CERTFR-2024-AVI-0758)
    De multiples vulnérabilités ont été découvertes dans Microsoft Office. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et une atteinte à la confidentialité des données.
    Mise à jour : Disponible
    Microsoft indique que la vulnérabilité CVE-2024-38226 est activement exploitée.
  • Microsoft Windows (CERTFR-2024-AVI-0759)
    De multiples vulnérabilités ont été découvertes dans Microsoft Windows. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour : Disponible
    Microsoft indique que les vulnérabilités CVE-2024-38014, CVE-2024-38217 et CVE-2024-43491 sont activement exploitées.

MongoDB Server :

  • MongoDB Server (CERTFR-2024-AVI-0765)
    Une vulnérabilité a été découverte dans MongoDB Server. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
    Mise à jour : Disponible

 Moodle :

  • Moodle (CERTFR-2024-AVI-0756)
    De multiples vulnérabilités ont été découvertes dans Moodle. Certaines d’entre elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, une atteinte à l’intégrité des données et un contournement de la politique de sécurité.
    Mise à jour : Disponible

Mozilla :

  • Firefox, Firefox ESR, Firefox et Thunderbird (CERTFR-2024-AVI-0751)
    De multiples vulnérabilités ont été découvertes dans les produits Mozilla. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et un contournement de la politique de sécurité.
    Mise à jour : Disponible

OwnCloud :

  • OwnCloud 10 Server (CERTFR-2024-AVI-0753):
    De multiples vulnérabilités ont été découvertes dans les produits OwnCloud. Certaines d’entre elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
    Mise à jour: Disponible

Palo Alto Networks :

  • Multiples produits Palo Alto Networks (CERTFR-2024-AVI-0770):
    De multiples vulnérabilités ont été découvertes dans les produits Palo Alto Networks. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et un contournement de la politique de sécurité.
    Mise à jour: Disponible

Qnap :

  • Multiples produits Qnap (CERTFR-2024-AVI-0752):
    De multiples vulnérabilités ont été découvertes dans les produits Qnap. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).
    Mise à jour: Disponible

Rockwell Automation :

  • AADvance Trusted SIS Workstation (ICSA-24-256-20):
    Deux vulnérabilités critiques (de score CVSS 7.8) ont été découvertes dans AADvance Trusted SIS Workstation. Une exploitation réussie de ces vulnérabilités pourrait permettre à un attaquant d’exécuter du code dans le contexte d’un processus en cours.
    Mise à jour: Disponible
  • FactoryTalk (ICSA-24-256-23):
    Deux vulnérabilités critiques (de score CVSS 9.2 et 9.8) ont été découvertes dans FactoryTalk. Elles permettent à un attaquant d’exécuter une injonction de code.
    Mise à jour: Disponible

SAP :

  • Multiples produits SAP (CERTFR-2024-AVI-0754):
    De multiples vulnérabilités ont été découvertes dans les produits SAP. Certaines d’entre elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, une injection de code indirecte à distance (XSS) et un contournement de la politique de sécurité.
    Mise à jour: Disponible

Siemens :

  • Multiples produits Siemens (CERTFR-2024-AVI-0757):
    De multiples vulnérabilités ont été découvertes dans les produits Siemens. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible
  • Industrial Edge Management (ICSA-24-256-11)
    Une vulnérabilité critique (de score CVSS 10) a été découverte dans Industrial Edge Management. Son exploitation pourrait permettre à un attaquant distant non authentifié de se faire passer pour d’autres appareils intégrés au système.
    Mise à jour : Disponible

Spring Framework :

  • Framework (CERTFR-2024-AVI-0776):
    Une vulnérabilité a été découverte dans Spring Framework. Elle permet à un attaquant de provoquer une atteinte à la confidentialité des données.
    Mise à jour: Disponible

Synology :

  • SRM (CERTFR-2024-AVI-0755):
    Une vulnérabilité a été découverte dans Synology SRM. Elle permet à un attaquant de provoquer une injection de code indirecte à distance (XSS).
    Mise à jour: Disponible

Tenable :

  • Nessus Agent et Nessus (CERTFR-2024-AVI-0771):
    De multiples vulnérabilités ont été découvertes dans les produits Tenable. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et un déni de service à distance.
    Mise à jour: Disponible

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *