Vulnérabilités notables de la semaine (du 20/07/24 – 26/07/24)

Bulletins de Sécurités

Apache :

  • Apache HTTP (CVE-2024-40725 et CVE-2024-40898):
    Apache a émis un avis concernant deux vulnérabilités critiques dans son serveur HTTP. Ces vulnérabilités peuvent entraîner des attaques de détournement de requêtes HTTP et un contournement de l’authentification du client SSL, pouvant potentiellement conduire à un accès non autorisé et à d’autres activités malveillantes.
    Mise à jour: Disponible

Atlassian :

  • Multiples Confluence Data Center et Confluence Server (CERTFR-2024-AVI-0616) :
    Une vulnérabilité a été découverte dans les produits Atlassian. Elle permet à un attaquant de provoquer une atteinte à la confidentialité des données.
    Mise à jour: Disponible

GitLab :

  • GitLab Community Edition (CE) et Enterprise Edition (EE) (CERTFR-2024-AVI-0625):
    De multiples vulnérabilités ont été découvertes dans GitLab. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, une injection de code indirecte à distance (XSS) et un contournement de la politique de sécurité.
    Mise à jour: Disponible

Google Chrome :

  • Multiples produits Chrome (CERTFR-2024-AVI-0622):
    De multiples vulnérabilités ont été découvertes dans Google Chrome. Elles permettent à un attaquant de provoquer un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible

HPE Aruba Networking :

  • ECOS et EdgeConnect SD-WAN Orchestrator (CERTFR-2024-AVI-0620):
    De multiples vulnérabilités ont été découvertes dans les produits HPE Aruba Networking. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).
    Mise à jour: Disponible

IBM :

  • QRadar (CERTFR-2024-AVI-0630):
    De multiples vulnérabilités ont été découvertes dans IBM QRadar. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible

Ivanti :

  • EPMM (CVE-2024-36130, CVE-2024-36131, CVE-2024-36132 et CVE-2024-34788):
    Le 17 juillet 2024, Ivanti a publié un avis de sécurité concernant plusieurs vulnérabilités dans sa solution EPMM (anciennement connue sous le nom de MobileIron). Ces vulnérabilités peuvent conduire à une exécution de code à distance, un contournement de l’authentification et une fuite d’informations sensibles.
    Mise à jour: Disponible

ISC BIND :

  • BIND (CERTFR-2024-AVI-0618):
    De multiples vulnérabilités ont été découvertes dans ISC BIND. Elles permettent à un attaquant de provoquer un déni de service à distance.
    Mise à jour: Disponible

LINUX :

  • Red Hat (CERTFR-2024-AVI-0631) :
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de Red Hat. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et une atteinte à la confidentialité des données.
    Mise à jour: Disponible
  • SUSE (CERTFR-2024-AVI-0632):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux de SUSE. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible
  • Ubuntu (CERTFR-2024-AVI-0633):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux d’Ubuntu. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et un déni de service à distance.
    Mise à jour: Disponible

MICROSOFT :

  • Microsoft GroupMe (CERTFR-2024-AVI-0623):
    De multiples vulnérabilités ont été découvertes dans les produits Microsoft. Elles permettent à un attaquant de provoquer une élévation de privilèges.
    Mise à jour: Disponible
  • Microsoft Edge (CERTFR-2024-AVI-0628):
    Une vulnérabilité a été découverte dans Microsoft Edge. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
    Mise à jour: Disponible

Mitel :

  • MiCollab et MiVB SVI (CERTFR-2024-AVI-0626):
    De multiples vulnérabilités ont été découvertes dans les produits Mitel. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et une élévation de privilèges.
    Mise à jour: Disponible

Nagios XI :

  • Nagios XI (CERTFR-2024-AVI-0621):
    Une vulnérabilité a été découverte dans Nagios XI. Elle permet à un attaquant de provoquer une injection de code indirecte à distance (XSS).
    Mise à jour: Disponible

National Instruments LabVIEW :

  • LabVIEW (CVE-2024-4079) :
    une série de vulnérabilités critiques a été découvert dans National Instruments LabVIEW, incluant des lectures hors limites et des corruptions de mémoire qui pourraient permettre à un attaquant local de divulguer des informations ou d’exécuter du code arbitraire.
    Mise à jour: Disponible

National Instruments :

  • IO Trace (CVE-2024-5602) :
    une vulnérabilité critique de type débordement de tampon basé sur la pile a été découverte dans tous les produits I/O Trace de National Instruments, permettant potentiellement à un attaquant local d’exécuter du code arbitraire. National Instruments a publié un correctif pour cette faille, et CISA recommande de limiter l’exposition réseau et de mettre en œuvre des mesures de sécurité pour réduire les risques d’exploitation.
    Mise à jour: Disponible

NetApp :

  • ONTAP Select Deploy administration utility (CERTFR-2024-AVI-0615):
    Une vulnérabilité a été découverte dans les produits NetApp. Elle permet à un attaquant de provoquer une atteinte à la confidentialité des données.
    Mise à jour: Disponible

Positron Broadcast Signal Processor :

  • TRA7005 (CVE-2024-7007) :
    Le 25 juillet 2024, une vulnérabilité critique (CVE-2024-7007) a été découverte dans le processeur de signal de diffusion Positron TRA7005 v1.20, permettant un contournement de l’authentification et un accès non autorisé. CISA recommande de minimiser l’exposition réseau et d’utiliser des méthodes sécurisées comme les VPN pour réduire le risque d’exploitation.
    Mise à jour: Disponible

Siemens :

  • CPCI85 Central Processing/Communication et SICORE Base system (CERTFR-2024-AVI-0617):
    De multiples vulnérabilités ont été découvertes dans les produits Siemens. Elles permettent à un attaquant de provoquer un contournement de la politique de sécurité.
    Mise à jour: Disponible

SPIP :

  • SPIP (CERTFR-2024-AVI-0629):
    Une vulnérabilité a été découverte dans SPIP. Elle permet à un attaquant de provoquer une injection de code indirecte à distance (XSS).
    Mise à jour: Disponible

Spring Cloud Skipper :

  • Cloud Skipper (CERTFR-2024-AVI-0624):
    Une vulnérabilité a été découverte dans Spring Cloud Skipper. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour: Disponible

VMware :

  • VMware (CERTFR-2024-AVI-0619) et (CERTFR-2024-AVI-0627) :
    De multiples vulnérabilités ont été découvertes dans les produits VMware. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *