Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 5
Tableau récapitulatif :
Vulnérabilités critiques du 04/02/24 au 10/02/24
Editeur | Produit | Identifiant CVE | Score CVSSv3 | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis Cert-FR | Avis éditeur |
---|---|---|---|---|---|---|---|---|
Ivanti | Connect Secure | CVE-2024-22024 | 8.3 | Contournement de la politique de sécurité | 09/02/2024 | Exploitée | CERTFR-2024-AVI-0109 | https://forums.ivanti.com/s/article/CVE-2024-22024-XXE-for-Ivanti-Connect-Secure-and-Ivanti-Policy-Secure?language=en_US |
Fortinet | FortiOS | CVE-2024-23113 | 9.8 | Exécution de code arbitraire à distance | 09/02/2024 | Pas d'information | CERTFR-2024-AVI-0108 | https://www.fortiguard.com/psirt/FG-IR-24-029 |
Fortinet | FortiOS SSL VPN | CVE-2024-21762 | 9.6 | Exécution de code arbitraire à distance | 09/02/2024 | Exploitée | CERTFR-2024-AVI-0108 | https://www.fortiguard.com/psirt/FG-IR-24-015 |
Fortinet | FortiSIEM | CVE-2024-23109 | 10 | Exécution de code arbitraire à distance | 08/02/2024 | Pas d'information | CERTFR-2024-AVI-0106 | https://fortiguard.com/psirt/FG-IR-23-130 |
Fortinet | FortiSIEM | CVE-2024-23108 | 10 | Exécution de code arbitraire à distance | 08/02/2024 | Pas d'information | CERTFR-2024-AVI-0106 | https://fortiguard.com/psirt/FG-IR-23-130 |
Fortinet | FortiSIEM | CVE-2023-34992 | 9.8 | Exécution de code arbitraire à distance | 08/02/2024 | Pas d'information | CERTFR-2024-AVI-0106 | https://fortiguard.com/psirt/FG-IR-23-130 |
Cisco | Expressway | CVE-2024-20252 CVE-2024-20254 CVE-2024-20255 | 9.6 | CSRF | 07/02/2024 | Pas d'information | CERTFR-2024-AVI-0103 | https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-expressway-csrf-KnnZDMj3 |
Android | CVE-2024-0031 | Exécution de code arbitraire à distance | 05/02/2024 | Pas d'information | CERTFR-2024-AVI-0101 | https://source.android.com/docs/security/bulletin/2024-02-01?hl=fr |
CVE-2024-20931 : Vulnérabilité dans Oracle WebLogic
Le 17 janvier 2024, le CERT-FR a publié un avis concernant la vulnérabilité CVE-2024-20931 concernant les produits Oracle WebLogic. Des codes d'exploitation ont été identifiés sur Internet. Ces codes peuvent permettre à un attaquant d'exécuter des commandes arbitraires à distance.Liens :
Rappel des alertes CERT-FR
Incident affectant les solutions AnyDesk
Le 29 janvier 2024 l'ANSSI a été alertée par le BSI que l'éditeur AnyDesk Software GmbH a été victime d'une fuite de données. Le code source des applications développées par l'éditeur ainsi que des certificats et clés privées pourraient avoir été dérobés.Selon l'entreprise, les données exfiltrées pourraient être réutilisées dans le cadre d'attaques ultérieures visant les utilisateurs des solutions AnyDesk.
Liens :
CVE-2023-46805, CVE-2024-21887, CVE-2024-21888, CVE-2024-21893, CVE-2024-22024: [Màj] Multiples vulnérabilités dans les produits Ivanti
Le 8 février 2024, Ivanti a publié un avis de sécurité concernant la vulnérabilité CVE-2024-22024 affectant les produits Ivanti Connect Secure, Ivanti Policy Secure et ZTA gateways. Elle permet à un attaquant non authentifié d'accéder à des ressources restreintes.La vulnérabilité est activement exploitée et permet à un attaquant non authentifié d'accéder à des ressources restreintes.
Liens :
- Avis CERTFR-2024-AVI-0109
- Alerte CERTFR-2024-ALE-001
- https://www.ivanti.com/blog/security-update-for-ivanti-connect-secure-and-ivanti-policy-secure-gateways-282024
CVE-2024-21762: Vulnérabilité dans Fortinet FortiOS
Le 8 février 2024, Fortinet a publié l'avis de sécurité concernant la vulnérabilité critique CVE-2024-21762 affectant le VPN SSL de FortiOS. Cette vulnérabilité permet à un attaquant non authentifié de provoquer une exécution de code arbitraire à distance.La CISA a connaissance d’exploitation de cette vulnérabilité par des attaquants. [1]
Liens :
- Avis CERTFR-2024-AVI-0108
- Alerte CERTFR-2024-ALE-004
- https://www.fortiguard.com/psirt/FG-IR-24-015
- [1] https://www.cisa.gov/known-exploited-vulnerabilities-catalog
Autres vulnérabilités
CVE-2024-23917 : Vulnérabilité dans JetBrains TeamCity
Le 06 févr. 2024, JetBrains a publié un bulletin de sécurité présentant la vulnérabilité CVE-2024-23917. Elle permet à un attaquant non authentifié de contourner l'authentification et d'obtenir des droits d'administration sur la plateforme.Liens :
La mise à jour d'un produit ou d'un logiciel est une opération délicate qui doit être menée avec prudence. Il est notamment recommandé d'effectuer des tests autant que possible. Des dispositions doivent également être prises pour garantir la continuité de service en cas de difficultés lors de l'application des mises à jour comme des correctifs ou des changements de version.