Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 23
CVE-2021-31962, CVE-2021-33739 et CVE-2021-31959 : Multiple vulnérabilités dans Microsoft Windows
A l'occasion de son correctif mensuel du mois de juin 2021, Microsoft a corrigé quarante-neuf vulnérabilités.La vulnérabilité CVE-2021-31962 concerne l’AppContainer Kerberos et permet un contournement de la politique de sécurité. Son score CVSSv3 est 9,4.
La vulnérabilité CVE-2021-33739 est de type élévation de privilèges et affecte la bibliothèque principale du Gestionnaire de fenêtrage Microsoft. Cette vulnérabilité a fait l'objet d'une alerte CERT-FR (cf. section Suivi des alertes) car elle est activement exploitée dans le cadre d'attaques ciblées. De plus, des preuves de concept sont disponibles sur internet.
Des preuves de concept sont également accessibles sur internet pour la vulnérabilité CVE-2021-31959 qui affecte un moteur de scripts de Windows et peut conduire à une exécution de code arbitraire à distance. Toutefois, l'exploitation de cette vulnérabilité est considérée complexe d'où un score plus faible de 6,4
Liens :
- /avis/CERTFR-2021-AVI-448/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31962
- /alerte/CERTFR-2021-ALE-012/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-33739
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31959
CVE-2021-31950 : Vulnérabilité dans Microsoft SharePoint
Des codes d’exploitation sont disponibles pour la vulnérabilité CVE-2021-31950, corrigée par Microsoft lors mise à jour de juin 2021. Cette vulnérabilité permet une usurpation d'identité.Liens :
CVE-2021-30553 : Vulnérabilité dans Google Chrome
Google annonce avoir connaissance de codes d’exploitation pour la vulnérabilité CVE-2021-30553.Liens :
- /avis/CERTFR-2021-AVI-455/
- https://chromereleases.googleblog.com/2021/06/stable-channel-update-for-desktop.html
CVE-2021-33204 : Vulnérabilité dans PostgreSQL Partition Manager
La vulnérabilité CVE-2021-33204 permet une exécution de code arbitraire à distance si l’extension Partition Manager (pg_partman) est activée. Son score CVSSv3 est 9,8.Liens :
CVE-2021-27610 : Vulnérabilité dans SAP NetWeaver
A l'occasion de ses mises à jour mensuelles, SAP a publié un correctif pour la vulnérabilité CVE-2021-27610 (CVSSv3 9,0) qui permet de contourner l'authentification du serveur NetWeaver ABAP et de la plateforme ABAP.Liens :
CVE-2015-7853 et CVE-2015-7705 : Multiples vulnérabilités dans Siemens SIMATIC
Les vulnérabilités CVE-2015-7853 et CVE-2015-7705 sont les plus critiques parmi la quinzaine affectant le client NTP de SIMATIC NET CP 443-1 OPC UA. Leur score CVSSv3 est de 9,8 car elles permettent d'exécuter du code arbitraire à distance. De plus, aucun correctif n'est disponible ni pour ces vulnérabilités, ni pour les autres décrites dans l'avis de sécurité ssa-211752. Toutefois Siemens indique que la synchronisation NTP n'est pas activée par défaut pour ce produit. Le constructeur invite à la désactiver ou à filtrer les communications sur le port UDP 123 des équipements vulnérables.Liens :
CVE-2021-22765, CVE-2021-22767 et CVE-2021-22768 : Multiples vulnérabilités dans Schneider Electric PowerLogic EGX100 et EGX300
Les vulnérabilités CVE-2021-22765, CVE-2021-22767 et CVE-2021-22768 permettent une exécution de code arbitraire à distance et sont jugées critiques avec un score CVSSv3 de 9,8. Comme les produits PowerLogic EGX100 et EGX300 sont en fin de vie, ceux-ci ne recevront pas de correctifs. Schneider Electric recommande de bloquer les communications HTTP à leur destination.Liens :
Suivi des alertes
CVE-2021-21985 : Vulnérabilité dans VMware vCenter Server
Le 25 mai 2021, VMware a publié un correctif pour la vulnérabilité CVE-2021-21985 affectant le greffon Virtual SAN Health Check qui est installé par défaut dans vCenter Server.L'exploitation de cette vulnérabilité permet à un attaquant non authentifié d'exécuter du code arbitraire à distance avec un haut niveau de privilèges. De plus, des codes d'attaques sont disponibles publiquement pour la vulnérabilité CVE-2021-21985 et le CERT-FR a connaissance d'exploitations actives de celle-ci.
Liens :
CVE-2021-31199, CVE-2021-31201, CVE-2021-31955, CVE-2021-31956, CVE-2021-33739, CVE-2021-33742 : Multiples vulnérabilités dans Microsoft Windows
A l'occasion de sa mise à jour mensuelle de juin 2021, Microsoft a publié des correctifs, entre autres, pour six vulnérabilités qui sont activement exploitées dans le cadre d'attaques ciblées.Quatre de ces vulnérabilités (CVE-2021-31199, CVE-2021-31201, CVE-2021-31956 et CVE-2021-33739) permettent une élévation de privilège, la vulnérabilité CVE-2021-31955 concerne une fuite d'information, enfin la vulnérabilité CVE-2021-33742 donne à un attaquant la possibilité d'exécuter du code arbitraire à distance.
Lorsque ces vulnérabilités sont enchaînées, elles permettent à un attaquant de prendre complètement la main sur une machine si un utilisateur se rend sur un site malveillant.
De plus, comme évoqué dans la section précédente, des preuves de concept sont disponibles sur internet pour la vulnérabilité CVE-2021-33739.
Liens :
- /alerte/CERTFR-2021-ALE-012/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31199
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31201
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31955
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31956
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-33739
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-33742
Vulnérabilités antérieures
CVE-2021-1497 et CVE-2021-1498 : Multiples vulnérabilités dans Cisco HyperFlex HX
Des codes d'exploitations sont disponibles pour les vulnérabilités critiques CVE-2021-1497 et CVE-2021-1498 qui permettent à un attaquant non authentifié d'exécuter du code arbitraire à distance sur Cisco HyperFlex HX. Leur score CVSSv3 est de 9,8.Liens :
- /avis/CERTFR-2021-AVI-350/
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hyperflex-rce-TjjNrkpR
La mise à jour d'un produit ou d'un logiciel est une opération délicate qui doit être menée avec prudence. Il est notamment recommandé d'effectuer des tests autant que possible. Des dispositions doivent également être prises pour garantir la continuité de service en cas de difficultés lors de l'application des mises à jour comme des correctifs ou des changements de version.