Vulnérabilités notables de la semaine (du 29/06/24 – 05/07/24)

Alerte de sécurité

Bulletin d’alerte concernant une vulnérabilité dans OpenSSH (CERTFR-2024-ALE-009)
Le 1er juillet 2024, OpenSSH a signalé une vulnérabilité critique (CVE-2024-6387) permettant à un attaquant non authentifié d’exécuter du code arbitraire à distance avec les privilèges root.
Les versions 8.5p1 à 9.7p1 sont vulnérables, principalement sur des systèmes Linux 32 bits avec la glibc et l’ASLR activé. L’exploitation prend entre six et huit heures, mais pourrait être optimisée. Les versions antérieures à 4.4p1 sont également concernées. Certaines distributions Linux ont proposé des correctifs. En attendant, Qualys conseille de modifier la valeur de LoginGraceTime à 0 dans le fichier de configuration, empêchant l’exécution de code arbitraire mais rendant la machine vulnérable à un déni de service à distance

Bulletins de Sécurités

Apache :

  • Apache HTTP Server (CERTFR-2024-AVI-0533), (CERTFR-2024-AVI-0544): De multiples vulnérabilités ont été découvertes dans Apache HTTP Server. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible
  • Apache Tomcat (CERTFR-2024-AVI-0543): Une vulnérabilité a été découverte dans Apache Tomcat. Elle permet à un attaquant de provoquer un déni de service à distance.
    Mise à jour: Disponible

Cisco :

  • Les commutateurs multicouches MDS et les commutateurs Nexus (CERTFR-2024-AVI-0532): Une vulnérabilité a été découverte dans Cisco NX-OS. Elle permet à un attaquant de provoquer une exécution de code arbitraire. Cisco indique avoir constaté des tentatives d’exploitation de la vulnérabilité CVE-2024-20399 depuis avril 2024.
    Mise à jour: Disponible

Google :

  • Android et Pixel toutes versions (CERTFR-2024-AVI-0536): De multiples vulnérabilités ont été découvertes dans Google Android. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données et une élévation de privilèges.
    Mise à jour: Disponible

IBM :

  • Multiples Cognos Transformer et Tivoli Application Dependency Discovery Manager (CERTFR-2024-AVI-0547):
    De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

Juniper Networks :

  • Junos OS (CERTFR-2024-AVI-0534):
    Une vulnérabilité a été découverte dans Juniper Networks Junos OS. Elle permet à un attaquant de provoquer un déni de service à distance.
    Mise à jour: Disponible

MongoDB :

  • Libbson et multiples MongoDB (CERTFR-2024-AVI-0537), (CERTFR-2024-AVI-0542):
    De multiples vulnérabilités ont été découvertes dans MongoDB. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une atteinte à la confidentialité des données et une atteinte à l’intégrité des données.
    Mise à jour: Disponible

LINUX :

  • Multiples Linux Ubuntu (CERTFR-2024-AVI-0546):
    De multiples vulnérabilités ont été découvertes dans le noyau Linux d’Ubuntu. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire, une élévation de privilèges et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

NetApp :

  • Brocade Fabric Operating System et Brocade SAN Navigator (SANnav) (CERTFR-2024-AVI-0530) : De multiples vulnérabilités ont été découvertes dans les produits NetApp. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à l’intégrité des données et un contournement de la politique de sécurité.
    Mise à jour: Disponible

OpenSSH :

  • OpenSSH (CERTFR-2024-AVI-0539) et (CERTFR-2024-AVI-0539) :
    Une vulnérabilité a été découverte dans le composant OpenSSH utilisé par différents systèmes d’exploitation. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    La vulnérabilité CVE-2024-6387 est critique, elle permet à un attaquant non authentifié d’exécuter du code arbitraire à distance avec les privilèges root.
    Mise à jour Debian : Disponible
    Mise à jour FreeBSD: Disponible
    Mise à jour Red Hat: Disponible
    Mise à jour Ubuntu : Disponible
    Mise à jour SUSE : Disponible
    Contournement :
    Dans l’attente de la disponibilité de correctifs pour tous les autres systèmes qui pourrait être concerné, Qualys conseille de modifier la valeur de LoginGraceTime à 0 dans le fichier de configuration. Cette mesure de contournement permet d’empêcher une exécution de code arbitraire à distance, mais rend la machine vulnérable à un déni de service à distance.

Python :

  • CPython et Python (CERTFR-2024-AVI-0540): De multiples vulnérabilités ont été découvertes dans Python. Elles permettent à un attaquant de provoquer un contournement de la politique de sécurité et un problème de sécurité non spécifié par l’éditeur.
    Mise à jour: Disponible

Splunk :

  • Splunk Cloud Platform, Splunk Enterprise et Universal Forwarder sur Solaris
    (CERTFR-2024-AVI-0535), (CERTFR-2024-AVI-0541): De multiples vulnérabilités ont été découvertes dans les produits Splunk. Certaines d’entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
    Mise à jour: Disponible

Tenable :

  • Identity Exposure (CERTFR-2024-AVI-0538): De multiples vulnérabilités ont été découvertes dans Tenable Identity Exposure. Certaines d’entre elles permettent à un attaquant de provoquer une élévation de privilèges, un déni de service à distance et un contournement de la politique de sécurité.
    Mise à jour: Disponible

VMware:

  • Cloud Director Availability (CERTFR-2024-AVI-0545):
    Une vulnérabilité a été découverte dans VMware Cloud Director Availability. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance.
    Mise à jour: Disponible

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *