Vulnérabilités notables de la semaine (du 17/08/24-23/08/24)

Bulletins de Sécurités

Atlassian :

  • Confluence Data Center et Server et Jira Software Data Center et Server (CERTFR-2024-AVI-0703):
    De multiples vulnérabilités ont été découvertes dans les produits Atlassian. Elles permettent à un attaquant de provoquer un déni de service à distance, une injection de code indirecte à distance (XSS) et une injection de requêtes illégitimes par rebond (CSRF).
    Mise à jour: Disponible

Cisco :

  • Cisco Unified CM et Unified CM SME (CERTFR-2024-AVI-0708):
    Une vulnérabilité a été découverte dans les produits Cisco. Elle permet à un attaquant de provoquer un déni de service à distance.
    Mise à jour: Disponible

Dahua :

  • Multiples produits Dahua (CVE-2021-33045, CVE-2021-33044 ):
    De multiples vulnérabilités (avec un score CVSS de 9,8) ont été découvertes dans certains produits Dahua lors du processus de connexion. Les attaquants peuvent contourner l’authentification d’identité de l’appareil en construisant des paquets de données malveillants, leur permettant ainsi d’accéder au système sans autorisation légitime. Cette faille de sécurité pose un risque important, car elle pourrait permettre un accès non autorisé aux systèmes de surveillance et à d’autres dispositifs sensibles.
    Mise à jour: Indisponible
    Appliquer des mesures d’atténuation conformément aux instructions du fournisseur ou cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible.

Dovecot :

  • Dovecot (CERTFR-2024-AVI-0710):
    De multiples vulnérabilités ont été découvertes dans les produits Dovecot. Elles permettent à un attaquant de provoquer un déni de service à distance.
    Mise à jour: Disponible

F5 :

  • Multiples produits F5 (CERTFR-2024-AVI-0699 et CVE-2024-39573):
    De multiples vulnérabilités ont été découvertes dans les produits F5. Certaines d’entre elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à la confidentialité des données et un contournement de la politique de sécurité.
    Mise à jour: Disponible

GitLab :

  • GitLab Community Edition (CE) et Enterprise Edition (EE) (CERTFR-2024-AVI-0709):
    De multiples vulnérabilités ont été découvertes dans GitLab. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à l’intégrité des données.
    Mise à jour: Disponible

Google Chrome :

  • Google Chrome (CERTFR-2024-AVI-0706):
    De multiples vulnérabilités ont été découvertes dans Google Chrome. Elles permettent à un attaquant de provoquer un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible
    Google indique que la vulnérabilité CVE-2024-7971 est activement exploitée.

IBM :

  • QRadar SIEM (CERTFR-2024-AVI-0720):
    De multiples vulnérabilités ont été découvertes dans IBM QRadar SIEM. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible

Joomla! :

  • Joomla! (CERTFR-2024-AVI-0701):
    De multiples vulnérabilités ont été découvertes dans Joomla!. Elles permettent à un attaquant de provoquer une atteinte à l’intégrité des données, une injection de code indirecte à distance (XSS) et un contournement de la politique de sécurité.
    Mise à jour: Disponible

Linux :

  • Debian bullseye (CERTFR-2024-AVI-0719):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de Debian. Elles permettent à un attaquant de provoquer une élévation de privilèges, une atteinte à la confidentialité des données et un déni de service.
    Mise à jour: Disponible
  • Kernel (CVE-2022-0185):
    La vulnérabilité CVE-2022-0185 (avec un score CVSS de 8,4) permet à un utilisateur local de contourner les restrictions de sécurité et d’augmenter ses privilèges. Cela est dû à un problème dans la gestion des paramètres des systèmes de fichiers, qui peut entraîner un débordement de tampon. Ce problème concerne les systèmes de fichiers utilisant un ancien traitement qui ne prend pas en charge une API plus récente.
    Mise à jour: Disponible
  • Multiples produits SUSE (CERTFR-2024-AVI-0717):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de SUSE. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible
  • Red Hat (CERTFR-2024-AVI-0718):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de Red Hat. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible
  • Ubuntu (CERTFR-2024-AVI-0716):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux d’Ubuntu. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

Microsoft :

  • Microsoft Azure (CERTFR-2024-AVI-0704)
    Une vulnérabilité a été découverte dans Microsoft Azure. Elle permet à un attaquant de provoquer une élévation de privilèges.
    Mise à jour : Disponible
  • Microsoft Edge (CERTFR-2024-AVI-0711 et CERTFR-2024-AVI-0697)
    De multiples vulnérabilités ont été découvertes dans Microsoft Edge. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un contournement de la politique de sécurité, une élévation de privilèges et un problème de sécurité non spécifié par l’éditeur.
    Mise à jour : Disponible
    Microsoft indique que la vulnérabilité CVE-2024-7971 est activement exploitée.
  • Microsoft Exchange Server (CVE-2021-31196)
    La vulnérabilité CVE-2021-31196 (avec un score CVSS de 7,5) est une vulnérabilité d’exécution de code.
    Mise à jour : Disponible
  • Microsoft Office (CERTFR-2024-AVI-0698)
    Suite à notre dernier bulletin, une mise à jour est sortie pour la vulnérabilité CVE-2024-38200.
    Mise à jour : Disponible

Mitel :

  • MiContact Center Business (CERTFR-2024-AVI-0707):
    Une vulnérabilité a été découverte dans Mitel MiContact Center Business. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
    Mise à jour: Disponible

MongoDB :

  • Enterprise Server (CERTFR-2024-AVI-0705):
    Une vulnérabilité a été découverte dans MongoDB Enterprise Server. Elle permet à un attaquant de provoquer une atteinte à la confidentialité des données et un contournement de la politique de sécurité.
    Mise à jour: Disponible

Moodle :

  • Moodle (CERTFR-2024-AVI-0696):
    De multiples vulnérabilités ont été découvertes dans Moodle. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
    Mise à jour: Disponible

Sonicwall :

  • Gen6 Firewalls, Gen7 Firewalls et SOHO (Gen 5) (CERTFR-2024-AVI-0712):
    Une vulnérabilité a été découverte dans les produits Sonicwall. Elle permet à un attaquant de provoquer un déni de service à distance, une atteinte à la confidentialité des données et un contournement de la politique de sécurité.
    Mise à jour: Disponible

SolarWinds :

  • Web Help Desk (CERTFR-2024-AVI-0714):
    Une vulnérabilité a été découverte dans SolarWinds Web Help Desk. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
    Mise à jour: Disponible

SPIP :

  • SPIP (CERTFR-2024-AVI-0702):
    Une vulnérabilité a été découverte dans SPIP. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour: Disponible

Spring Boot :

  • Spring Boot (CERTFR-2024-AVI-0715):
    Une vulnérabilité a été découverte dans Spring Boot. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
    Mise à jour: Disponible

Spring Security :

  • Spring Security (CERTFR-2024-AVI-0700):
    Une vulnérabilité a été découverte dans SpringSecurity. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
    Mise à jour: Disponible

Versa :

  • Multiples produits Versa (CVE-2024-39717):
    Une vulnérabilité (avec un score CVSS de 6,6) a été découverte dans l’interface graphique de Versa Director, permettant à un administrateur de centre de données de télécharger un fichier malveillant déguisé en image via l’option « Changer le Favicon ». Cette faille peut être exploitée après authentification par un administrateur, bien que son exploitation réelle soit rare. Un cas confirmé d’exploitation a été signalé, dû à la non-application des directives de pare-feu par le client affecté. Les tests montrent que le fichier malveillant n’est pas exécuté sur le client, mais d’autres cas potentiels sont en cours d’investigation.
    Mise à jour: Contournement
    CISA recommande d’appliquer immédiatement les mesures de mitigation fournies par Versa

VMware :

  • Multiples produits VMware (CERTFR-2024-AVI-0713):
    De multiples vulnérabilités ont été découvertes dans les produits VMware. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et une injection de code indirecte à distance (XSS).
    Mise à jour: Disponible

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *