Aller au contenu
ittechwire

L’actualité tech, sources à l’appui

  1. Accueil
  2. Sécurité

Sécurité

La CISA ajoute cinq anciennes failles de BIND, Struts, Strapi, ONLYOFFICE et ProFTPD à sa liste de vulnérabilités exploitées

L’agence américaine de cybersécurité affirme disposer de preuves que des bogues corrigés de longue date, datant de 2015 à 2023, sont exploités, et a fixé une échéance à trois jours après leur inscription.

Rédaction ittechwire3 min de lectureSources: 3Traduction IA · original : English
Le sceau rond de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) sur un fond gris clair
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

Points clés

  1. 1La CISA a ajouté cette semaine cinq failles déjà corrigées à son catalogue des vulnérabilités exploitées connues, en invoquant des preuves d’exploitation active.
  2. 2Produits concernés : ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs et ProFTPD, avec des bogues datant de 2015, 2016, 2021 et 2023.
  3. 3Le catalogue ne nomme pas d’attaquants et ne donne pas de dates d’attaque ; il indique que l’utilisation par des rançongiciels est inconnue pour les cinq failles.
  4. 4La CISA a fixé une échéance à trois jours après l’inscription et renvoie à sa directive BOD 26-04 pour la remédiation.
  5. 5La CISA signale que la faille de Strapi peut être enchaînée avec CVE-2023-22621 pour une exécution de code à distance et que les versions concernées pourraient être en fin de vie.

L'article complet

L’agence américaine CISA a ajouté cette semaine cinq vulnérabilités à son catalogue Known Exploited Vulnerabilities (vulnérabilités exploitées connues). Aucune n’est nouvelle : elles concernent ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) et ProFTPD (CVE-2015-3306). Une inscription au catalogue signifie que la CISA dispose de preuves d’une exploitation dans la nature, mais les entrées ne nomment aucun attaquant et ne précisent pas quand les attaques ont eu lieu.

Selon le catalogue, le bogue de BIND permet à des attaquants distants de provoquer l’arrêt de serveurs BIND au moyen de requêtes TKEY spécialement conçues, entraînant un déni de service. La faille de Struts est un problème d’injection de commandes pouvant mener à une exécution de code à distance via le préfixe method: lorsque Dynamic Method Invocation est activé. L’entrée consacrée à ProFTPD décrit une faiblesse du contrôle d’accès qui pourrait permettre à des attaquants distants de lire et d’écrire des fichiers arbitraires à l’aide des commandes site cpfr et site cpto.

Pour Strapi, la CISA décrit un stockage en clair d’informations sensibles qui permet à une personne ayant accès au panneau d’administration de découvrir des données d’utilisateurs via le filtre de requête ; l’agence ajoute que la faille peut être enchaînée avec CVE-2023-22621 pour obtenir une exécution de code à distance et que les versions concernées pourraient être en fin de vie. La faille d’ONLYOFFICE Docs est une traversée de répertoires (path traversal) dans un paramètre de téléversement d’images, qui survient lorsque JWT est utilisé et pourrait elle aussi permettre une exécution de code à distance. La CISA indique que l’utilisation par des rançongiciels est inconnue pour les cinq entrées.

Les correctifs sont anciens. ISC a publié son avis le 28 juillet 2015 avec les versions corrigées 9.9.7-P2 et 9.10.2-P3, et déclarait alors n’avoir connaissance d’aucune exploitation active. Le bulletin S2-032 d’Apache Struts couvre les versions 2.3.20 à 2.3.28, à l’exception de 2.3.20.3 et 2.3.24.3, et indique 2.3.28.1, 2.3.24.3 et 2.3.20.3 comme versions corrigées ; la désactivation de Dynamic Method Invocation constitue l’alternative. La CISA a fixé pour les cinq failles une échéance à trois jours après leur inscription et renvoie à sa directive BOD 26-04, qui demande aux utilisateurs d’appliquer les mesures d’atténuation des fournisseurs ou de cesser d’utiliser le produit si aucune n’est disponible.

Pourquoi c’est important

Les attaquants reviennent sans cesse aux anciens bogues, car des systèmes obsolètes, non corrigés ou en fin de vie restent souvent en ligne pendant des années. Les organisations qui utilisent BIND, Struts, Strapi, ONLYOFFICE Docs ou ProFTPD devraient vérifier leurs inventaires à la recherche d’anciennes versions exposées, appliquer les correctifs des fournisseurs, et retirer ou isoler les systèmes qui ne peuvent plus être mis à jour, comme le conseille la CISA.

Chronologie

  1. · Publié

Sujets#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

Sources

Cet article s'appuie sur les sources suivantes. Consultez-les pour le contexte complet.

  1. 1CISA · Communiqué officielKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · Source primaireS2-032cwiki.apache.org
  3. 3ISC · Source primaireCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org