Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.
Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.
Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 49
Tableau récapitulatif :
Editeur | Produit | Identifiant CVE | Score CVSSv3 | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis Cert-FR | Avis éditeur |
---|---|---|---|---|---|---|---|---|
Veeam | Veeam Service Provider Console | CVE-2024-42448 | 9.9 | Exécution de code arbitraire à distance | 02/12/2024 | Pas d'information | CERTFR-2024-AVI-1039 | https://www.veeam.com/kb4679 |
Autres vulnérabilités
CVE-2024-41713 et vulnérabilité de type zéro-jour : Vulnérabilités dans Mitel Micollab
Le 09 octobre 2024, Mitel a publié un avis de sécurité concernant la vulnérabilité CVE-2024-41713 permettant un contournement de la politique de sécurité dans MiCollab. Le 05 décembre 2024, Mitel met à jour l'avis de sécurité indiquant qu'une autre vulnérabilité dont la référence CVE a été réservée permet la lecture arbitraire de fichiers. Ces vulnérabilités sont exploitées et le CERT-FR a connaissance de codes d'exploitation publics pour la vulnérabilité CVE-2024-41713, CVE-2024-35286 et la vulnérabilité de type zéro-jour.Liens :
- Référence CVE CVE-2024-35286
https://www.cve.org/CVERecord?id=CVE-2024-35286 - Référence CVE CVE-2024-41713
https://www.cve.org/CVERecord?id=CVE-2024-41713 - Bulletin de sécurité Mitel 24-0014 23 mai 2024
https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-24-0014 - Bulletin de sécurité Mitel 2024-0029 du 09 octobre 2024
https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2024-0029 - Avis de sécurité CERT-FR CERTFR-2024-AVI-0858 du 10 octobre 2024
https://www.cert.ssi.gouv.fr/avis/CERTFR-2024-AVI-0858 - Avis de sécurité CERT-FR CERTFR-2024-AVI-0436 du 24 mai 2024
https://www.cert.ssi.gouv.fr/avis/CERTFR-2024-AVI-0436/
CVE-2024-38193 et CVE-2024-38144 : Vulnérabilités dans Microsoft
Le 13 août 2024, Microsoft a publié un avis de sécurité concernant les vulnérabilités CVE-2024-38193 et CVE-2024-38144 permettant une élévation de privilèges dans les pilotes Windowsafd.sys
et ksthunk.sys
. Le CERT-FR a connaissance de codes d'exploitation publics.
Liens :
- Bulletin de sécurité Microsoft Windows CVE-2024-38193 du 13 août 2024
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38193 - Bulletin de sécurité Microsoft Windows CVE-2024-38144 du 13 août 2024
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38144 - Avis de sécurité CERT-FR CERTFR-2024-AVI-0681 du 14 août 2024
https://www.cert.ssi.gouv.fr/avis/CERTFR-2024-AVI-0681
CVE-2024-42365 : Vulnérabilité dans Asterisk et Certified Asterisk
Le 08 août 2024, Asterisk a publié un avis de sécurité concernant la vulnérabilité CVE-2024-42365 permettant une exécution de code arbitraire à distance et élévation de privilèges dans Asterisk et Certified Asterisk. Le CERT-FR a connaissance de codes d'exploitation publics.Liens :
- Référence CVE CVE-2024-42365
https://www.cve.org/CVERecord?id=CVE-2024-42365 - Bulletin de sécurité Asterisk GHSA-c4cg-9275-6w44 du 08 août 2024
https://github.com/asterisk/asterisk/security/advisories/GHSA-c4cg-9275-6w44 - Avis de sécurité CERT-FR CERTFR-2024-AVI-0663 du 09 août 2024
https://www.cert.ssi.gouv.fr/avis/CERTFR-2024-AVI-0663
CVE-2024-11622, CVE-2024-53673, CVE-2024-53674, CVE-2024-53675 et CVE-2024-53676 : Vulnérabilités dans Hewlett Packard Enterprise Insight Remote Support
Le 22 novembre 2024, Hewlett Packard Enterprise a publié un avis de sécurité concernant cinq vulnérabilités dont une critique provoquant exécution de code arbitraire à distance et un atteinte à la confidentialité des données dans Insight Remote Support pour les versions antérieures à v7.14.0.629.Liens :
- Référence CVE CVE-2024-42448
https://www.cve.org/CVERecord?id=CVE-2024-42448 - Référence CVE CVE-2024-53673
https://www.cve.org/CVERecord?id=CVE-2024-53673 - Référence CVE CVE-2024-53674
https://www.cve.org/CVERecord?id=CVE-2024-53674 - Référence CVE CVE-2024-53675
https://www.cve.org/CVERecord?id=CVE-2024-53675 - Référence CVE CVE-2024-53676
https://www.cve.org/CVERecord?id=CVE-2024-53676 - Bulletin de sécurité Hewlett Packard Enterprise hpesbgn04731en_us du 22 novembre 2024
https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbgn04731en_us