Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information.

Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 24

Tableau récapitulatif :

Vulnérabilités critiques du 12/06/23 au 18/06/23

Editeur Produit Identifiant CVE Score CVSSv3 Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Siemens SIMATIC S7-1500 TM MFP - BIOS CVE-2021-35942 9.1 Déni de service à distance, Atteinte à la confidentialité des données 13/06/2023 Pas d'information CERTFR-2023-AVI-0453 https://cert-portal.siemens.com/productcert/html/ssa-831302.html
Siemens SIMATIC S7-1500 TM MFP - BIOS CVE-2021-33574 9.8 Déni de service à distance, Non spécifié par l'éditeur 13/06/2023 Pas d'information CERTFR-2023-AVI-0453 https://cert-portal.siemens.com/productcert/html/ssa-831302.html
Siemens SIMATIC PCS 7, SIMATIC S7-PM, SIMATIC STEP 7 V5 CVE-2023-25910 9.9 Exécution de code arbitraire à distance 13/06/2023 Pas d'information CERTFR-2023-AVI-0453 https://cert-portal.siemens.com/productcert/html/ssa-968170.html
Siemens SIMATIC S7-1500 TM MFP - BIOS CVE-2022-23218 9.8 Exécution de code arbitraire à distance 13/06/2023 Pas d'information CERTFR-2023-AVI-0453 https://cert-portal.siemens.com/productcert/html/ssa-831302.html
Adobe Commerce, Magento Open Source CVE-2023-29297 9.1 Injection de code indirecte à distance (XSS) 13/06/2023 Pas d'information CERTFR-2023-AVI-0455 https://helpx.adobe.com/security/products/magento/apsb23-35.html
Citrix ShareFile storage zones controller CVE-2023-24489 9.1 Exécution de code arbitraire à distance 13/06/2023 Pas d'information CERTFR-2023-AVI-0458 https://support.citrix.com/article/CTX559517/sharefile-storagezones-controller-security-update-for-cve202324489
Microsoft Windows CVE-2023-32014 9.8 Exécution de code arbitraire à distance 13/06/2023 Pas d'information CERTFR-2023-AVI-0462 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-32014
Microsoft Windows CVE-2023-29363 9.8 Exécution de code arbitraire à distance 13/06/2023 Pas d'information CERTFR-2023-AVI-0462 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29363
Microsoft Windows CVE-2023-32015 9.8 Exécution de code arbitraire à distance 13/06/2023 Pas d'information CERTFR-2023-AVI-0462 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-32015
Microsoft SharePoint Server CVE-2023-29357 9.8 Élévation de privilèges 13/06/2023 Pas d'information CERTFR-2023-AVI-0461 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29357
Fortinet FortiOS-6K7K, FortiProxy, FortiOS CVE-2023-27997 9.2 Exécution de code arbitraire à distance 12/06/2023 Exploitée CERTFR-2023-AVI-0451 https://www.fortiguard.com/psirt/FG-IR-23-097

CVE-2022-0547, CVE-2022-1292, CVE-2022-1292 , CVE-2022-2068, CVE-2022-2274, CVE-2022-23219, CVE-2022-32207, CVE-2022-43439, CVE-2022-43545 et CVE-2022-43546 : Multiples vulnérabilités dans les produits Siemens

Le 16 juin 2023, Siemens a publié de nombreux correctifs pour ses produits à l'occasion de sa mise à jour mensuelle. Cela comprend des mises à jour de sécurité pour des vulnérabilités critiques dans des composants tiers utilisés par SIMATIC S7-1500 TM MFP, POWER METER SICAM Q200 et SINAMICS PERFECT HARMONY GH180 6SR5.

Liens :

CVE-2023-26204 : Vulnérabilité dans Fortinet FortiSIEM

Le 12 juin 2023, Fortinet a publié des correctifs pour de nombreuses vulnérabilités. L'éditeur a attribué un score CVSSv3 de 3,6 à la vulnérabilité CVE-2023-26204. Cependant, celle-ci permet à un attaquant de récupérer un mot de passe, stocké en clair, à la base de donnée des utilisateurs. Il peut alors se faire passer pour un administrateur et accéder à l'interface graphique de l'équipement.

Liens :

Alerte CERT-FR

CVE-2023-27997 : Vulnérabilité dans les produits Fortinet

Le 12 juin 2023, Fortinet a publié un avis de sécurité concernant la vulnérabilité CVE-2023-27997. Celle-ci permet à un attaquant non authentifié d'exécuter du code arbitraire à distance sur des produits Fortinet qui proposent une fonctionnalité de VPN SSL.

Selon l'éditeur, cette vulnérabilité serait activement exploitée dans le cadre d'attaques ciblées.

Le CERT-FR a connaissance de plusieurs preuves de concept disponibles publiquement. En l'état, ces codes ne peuvent servir qu'à effecteur des dénis de service à distance.

Liens :


La mise à jour d'un produit ou d'un logiciel est une opération délicate qui doit être menée avec prudence. Il est notamment recommandé d'effectuer des tests autant que possible. Des dispositions doivent également être prises pour garantir la continuité de service en cas de difficultés lors de l'application des mises à jour comme des correctifs ou des changements de version.

Rappel des publications émises

Dans la période du 12 juin 2023 au 18 juin 2023, le CERT-FR a émis les publications suivantes :