Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information.

Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 5

Tableau récapitulatif :

Vulnérabilités critiques du 04/02/24 au 10/02/24

Editeur Produit Identifiant CVE Score CVSSv3 Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Ivanti Connect Secure CVE-2024-22024 8.3 Contournement de la politique de sécurité 09/02/2024 Exploitée CERTFR-2024-AVI-0109 https://forums.ivanti.com/s/article/CVE-2024-22024-XXE-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure?language=en_US
Fortinet FortiOS CVE-2024-23113 9.8 Exécution de code arbitraire à distance 09/02/2024 Pas d'information CERTFR-2024-AVI-0108 https://www.fortiguard.com/psirt/FG-IR-24-029
Fortinet FortiOS SSL VPN CVE-2024-21762 9.6 Exécution de code arbitraire à distance 09/02/2024 Exploitée CERTFR-2024-AVI-0108 https://www.fortiguard.com/psirt/FG-IR-24-015
Fortinet FortiSIEM CVE-2024-23109 10 Exécution de code arbitraire à distance 08/02/2024 Pas d'information CERTFR-2024-AVI-0106 https://fortiguard.com/psirt/FG-IR-23-130
Fortinet FortiSIEM CVE-2024-23108 10 Exécution de code arbitraire à distance 08/02/2024 Pas d'information CERTFR-2024-AVI-0106 https://fortiguard.com/psirt/FG-IR-23-130
Fortinet FortiSIEM CVE-2023-34992 9.8 Exécution de code arbitraire à distance 08/02/2024 Pas d'information CERTFR-2024-AVI-0106 https://fortiguard.com/psirt/FG-IR-23-130
Cisco Expressway CVE-2024-20252 CVE-2024-20254 CVE-2024-20255 9.6 CSRF 07/02/2024 Pas d'information CERTFR-2024-AVI-0103 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-expressway-csrf-KnnZDMj3
Google Android CVE-2024-0031 Exécution de code arbitraire à distance 05/02/2024 Pas d'information CERTFR-2024-AVI-0101 https://source.android.com/docs/security/bulletin/2024-02-01?hl=fr

CVE-2024-20931 : Vulnérabilité dans Oracle WebLogic

Le 17 janvier 2024, le CERT-FR a publié un avis concernant la vulnérabilité CVE-2024-20931 concernant les produits Oracle WebLogic. Des codes d'exploitation ont été identifiés sur Internet. Ces codes peuvent permettre à un attaquant d'exécuter des commandes arbitraires à distance.

Liens :

Rappel des alertes CERT-FR

Incident affectant les solutions AnyDesk

Le 29 janvier 2024 l'ANSSI a été alertée par le BSI que l'éditeur AnyDesk Software GmbH a été victime d'une fuite de données. Le code source des applications développées par l'éditeur ainsi que des certificats et clés privées pourraient avoir été dérobés.

Selon l'entreprise, les données exfiltrées pourraient être réutilisées dans le cadre d'attaques ultérieures visant les utilisateurs des solutions AnyDesk.

Liens :

CVE-2023-46805, CVE-2024-21887, CVE-2024-21888, CVE-2024-21893, CVE-2024-22024: [Màj] Multiples vulnérabilités dans les produits Ivanti

Le 8 février 2024, Ivanti a publié un avis de sécurité concernant la vulnérabilité CVE-2024-22024 affectant les produits Ivanti Connect Secure, Ivanti Policy Secure et ZTA gateways. Elle permet à un attaquant non authentifié d'accéder à des ressources restreintes.

La vulnérabilité est activement exploitée et permet à un attaquant non authentifié d'accéder à des ressources restreintes.

Liens :

CVE-2024-21762: Vulnérabilité dans Fortinet FortiOS

Le 8 février 2024, Fortinet a publié l'avis de sécurité concernant la vulnérabilité critique CVE-2024-21762 affectant le VPN SSL de FortiOS. Cette vulnérabilité permet à un attaquant non authentifié de provoquer une exécution de code arbitraire à distance.

La CISA a connaissance d’exploitation de cette vulnérabilité par des attaquants. [1]

Liens :

Autres vulnérabilités

CVE-2024-23917 : Vulnérabilité dans JetBrains TeamCity

Le 06 févr. 2024, JetBrains a publié un bulletin de sécurité présentant la vulnérabilité CVE-2024-23917. Elle permet à un attaquant non authentifié de contourner l'authentification et d'obtenir des droits d'administration sur la plateforme.

Liens :

 

La mise à jour d'un produit ou d'un logiciel est une opération délicate qui doit être menée avec prudence. Il est notamment recommandé d'effectuer des tests autant que possible. Des dispositions doivent également être prises pour garantir la continuité de service en cas de difficultés lors de l'application des mises à jour comme des correctifs ou des changements de version.

Rappel des publications émises

Dans la période du 05 février 2024 au 11 février 2024, le CERT-FR a émis les publications suivantes :


Durant la même période, les publications suivantes ont été mises à jour :

  • CERTFR-2024-ALE-001 : [MàJ] Multiples vulnérabilités dans Ivanti Connect Secure et Policy Secure Gateways