Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 24
Tableau récapitulatif :
Vulnérabilités critiques du 12/06/23 au 18/06/23
Editeur | Produit | Identifiant CVE | Score CVSSv3 | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis Cert-FR | Avis éditeur |
---|---|---|---|---|---|---|---|---|
Siemens | SIMATIC S7-1500 TM MFP - BIOS | CVE-2021-35942 | 9.1 | Déni de service à distance, Atteinte à la confidentialité des données | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0453 | https://cert-portal.siemens.com/productcert/html/ssa-831302.html |
Siemens | SIMATIC S7-1500 TM MFP - BIOS | CVE-2021-33574 | 9.8 | Déni de service à distance, Non spécifié par l'éditeur | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0453 | https://cert-portal.siemens.com/productcert/html/ssa-831302.html |
Siemens | SIMATIC PCS 7, SIMATIC S7-PM, SIMATIC STEP 7 V5 | CVE-2023-25910 | 9.9 | Exécution de code arbitraire à distance | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0453 | https://cert-portal.siemens.com/productcert/html/ssa-968170.html |
Siemens | SIMATIC S7-1500 TM MFP - BIOS | CVE-2022-23218 | 9.8 | Exécution de code arbitraire à distance | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0453 | https://cert-portal.siemens.com/productcert/html/ssa-831302.html |
Adobe | Commerce, Magento Open Source | CVE-2023-29297 | 9.1 | Injection de code indirecte à distance (XSS) | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0455 | https://helpx.adobe.com/security/products/magento/apsb23-35.html |
Citrix | ShareFile storage zones controller | CVE-2023-24489 | 9.1 | Exécution de code arbitraire à distance | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0458 | https://support.citrix.com/article/CTX559517/sharefile-storagezones-controller-security-update-for-cve202324489 |
Microsoft | Windows | CVE-2023-32014 | 9.8 | Exécution de code arbitraire à distance | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0462 | https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-32014 |
Microsoft | Windows | CVE-2023-29363 | 9.8 | Exécution de code arbitraire à distance | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0462 | https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29363 |
Microsoft | Windows | CVE-2023-32015 | 9.8 | Exécution de code arbitraire à distance | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0462 | https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-32015 |
Microsoft | SharePoint Server | CVE-2023-29357 | 9.8 | Élévation de privilèges | 13/06/2023 | Pas d'information | CERTFR-2023-AVI-0461 | https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29357 |
Fortinet | FortiOS-6K7K, FortiProxy, FortiOS | CVE-2023-27997 | 9.2 | Exécution de code arbitraire à distance | 12/06/2023 | Exploitée | CERTFR-2023-AVI-0451 | https://www.fortiguard.com/psirt/FG-IR-23-097 |
CVE-2022-0547, CVE-2022-1292, CVE-2022-1292 , CVE-2022-2068, CVE-2022-2274, CVE-2022-23219, CVE-2022-32207, CVE-2022-43439, CVE-2022-43545 et CVE-2022-43546 : Multiples vulnérabilités dans les produits Siemens
Le 16 juin 2023, Siemens a publié de nombreux correctifs pour ses produits à l'occasion de sa mise à jour mensuelle. Cela comprend des mises à jour de sécurité pour des vulnérabilités critiques dans des composants tiers utilisés par SIMATIC S7-1500 TM MFP, POWER METER SICAM Q200 et SINAMICS PERFECT HARMONY GH180 6SR5.Liens :
- /avis/CERTFR-2023-AVI-0453/
- https://cert-portal.siemens.com/productcert/html/ssa-794697.html
- https://cert-portal.siemens.com/productcert/html/ssa-887249.html
- https://cert-portal.siemens.com/productcert/html/ssa-831302.html
- https://cert-portal.siemens.com/productcert/html/ssa-942865.html
CVE-2023-26204 : Vulnérabilité dans Fortinet FortiSIEM
Le 12 juin 2023, Fortinet a publié des correctifs pour de nombreuses vulnérabilités. L'éditeur a attribué un score CVSSv3 de 3,6 à la vulnérabilité CVE-2023-26204. Cependant, celle-ci permet à un attaquant de récupérer un mot de passe, stocké en clair, à la base de donnée des utilisateurs. Il peut alors se faire passer pour un administrateur et accéder à l'interface graphique de l'équipement.Liens :
Alerte CERT-FR
CVE-2023-27997 : Vulnérabilité dans les produits Fortinet
Le 12 juin 2023, Fortinet a publié un avis de sécurité concernant la vulnérabilité CVE-2023-27997. Celle-ci permet à un attaquant non authentifié d'exécuter du code arbitraire à distance sur des produits Fortinet qui proposent une fonctionnalité de VPN SSL.Selon l'éditeur, cette vulnérabilité serait activement exploitée dans le cadre d'attaques ciblées.
Le CERT-FR a connaissance de plusieurs preuves de concept disponibles publiquement. En l'état, ces codes ne peuvent servir qu'à effecteur des dénis de service à distance.
Liens :
La mise à jour d'un produit ou d'un logiciel est une opération délicate qui doit être menée avec prudence. Il est notamment recommandé d'effectuer des tests autant que possible. Des dispositions doivent également être prises pour garantir la continuité de service en cas de difficultés lors de l'application des mises à jour comme des correctifs ou des changements de version.