{"id":1112194,"date":"2024-01-22T03:16:37","date_gmt":"2024-01-22T05:16:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-faille-apache-activemq-exploitee-dans-les-nouvelles-attaques-godzilla-web-shell\/"},"modified":"2024-01-22T03:16:41","modified_gmt":"2024-01-22T05:16:41","slug":"une-faille-apache-activemq-exploitee-dans-les-nouvelles-attaques-godzilla-web-shell","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-faille-apache-activemq-exploitee-dans-les-nouvelles-attaques-godzilla-web-shell\/","title":{"rendered":"Une faille Apache ActiveMQ exploit\u00e9e dans les nouvelles attaques Godzilla Web Shell"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ Logiciel malveillant<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Une-faille-Apache-ActiveMQ-exploitee-dans-les-nouvelles-attaques-Godzilla.png\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 mettent en garde contre une \u00ab augmentation notable \u00bb de l&#8217;activit\u00e9 des acteurs malveillants exploitant activement une faille d\u00e9sormais corrig\u00e9e dans Apache ActiveMQ pour diffuser le shell Web Godzilla sur des h\u00f4tes compromis.<\/p>\n<p>&#8220;Les shells Web sont dissimul\u00e9s dans un format binaire inconnu et sont con\u00e7us pour \u00e9chapper aux scanners de s\u00e9curit\u00e9 et bas\u00e9s sur les signatures&#8221;, Trustwave <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/apache-activemq-vulnerability-leads-to-stealthy-godzilla-webshell\/\" target=\"_blank\">dit<\/a>.  &#8220;En d\u00e9pit du format de fichier inconnu du binaire, le moteur JSP d&#8217;ActiveMQ continue de compiler et d&#8217;ex\u00e9cuter le shell Web.&#8221;<\/p>\n<p>CVE-2023-46604 (score CVSS\u00a0: 10,0) fait r\u00e9f\u00e9rence \u00e0 une vuln\u00e9rabilit\u00e9 grave dans Apache ActiveMQ qui permet l&#8217;ex\u00e9cution de code \u00e0 distance.  Depuis sa divulgation publique fin octobre 2023, il a \u00e9t\u00e9 activement exploit\u00e9 par plusieurs adversaires pour d\u00e9ployer des ransomwares, des rootkits, des mineurs de cryptomonnaie et des botnets DDoS.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-attaques-DDoS-contre-le-secteur-des-services-environnementaux-augmentent.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dans le dernier ensemble d&#8217;intrusions observ\u00e9 par Trustwave, des instances sensibles ont \u00e9t\u00e9 cibl\u00e9es par des shells Web bas\u00e9s sur JSP qui sont implant\u00e9s dans le dossier \u00ab admin \u00bb du r\u00e9pertoire d&#8217;installation d&#8217;ActiveMQ.<\/p>\n<p>Le shell Web, nomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/BeichenDream\/Godzilla\" target=\"_blank\">Godzilla<\/a>est un <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/manageengine-godzilla-nglite-kdcsponge\/\" target=\"_blank\">porte d\u00e9rob\u00e9e riche en fonctionnalit\u00e9s<\/a> capable d&#8217;analyser les requ\u00eates HTTP POST entrantes, d&#8217;ex\u00e9cuter le contenu et de renvoyer les r\u00e9sultats sous la forme d&#8217;une r\u00e9ponse HTTP.<\/p>\n<p>&#8220;Ce qui rend ces fichiers malveillants particuli\u00e8rement remarquables, c&#8217;est la fa\u00e7on dont le code JSP semble \u00eatre dissimul\u00e9 dans un type inconnu de binaire&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Rodel Mendrez.  &#8220;Cette m\u00e9thode a le potentiel de contourner les mesures de s\u00e9curit\u00e9, en \u00e9chappant \u00e0 la d\u00e9tection par les points finaux de s\u00e9curit\u00e9 lors de l&#8217;analyse.&#8221;<\/p>\n<p>Un examen plus approfondi de la cha\u00eene d&#8217;attaque montre que le code du shell Web est converti en code Java avant son ex\u00e9cution par le moteur de servlet Jetty.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La charge utile JSP permet finalement \u00e0 l&#8217;acteur malveillant de se connecter au shell Web via l&#8217;interface utilisateur de gestion de Godzilla et d&#8217;obtenir un contr\u00f4le complet sur l&#8217;h\u00f4te cible, facilitant ainsi l&#8217;ex\u00e9cution de commandes shell arbitraires, l&#8217;affichage des informations sur le r\u00e9seau et la gestion des op\u00e9rations de gestion de fichiers.<\/p>\n<p>Il est fortement recommand\u00e9 aux utilisateurs d&#8217;Apache ActiveMQ de mettre \u00e0 jour vers la derni\u00e8re version d\u00e8s que possible afin d&#8217;att\u00e9nuer les menaces potentielles.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/apache-activemq-flaw-exploited-in-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 janvier 2024\ue804R\u00e9dactionVuln\u00e9rabilit\u00e9 \/ Logiciel malveillant Les chercheurs en cybers\u00e9curit\u00e9 mettent en garde contre une \u00ab augmentation notable \u00bb de l&#8217;activit\u00e9 des acteurs malveillants exploitant activement une faille d\u00e9sormais corrig\u00e9e dans Apache ActiveMQ pour diffuser le shell Web Godzilla sur des h\u00f4tes compromis. &#8220;Les shells Web sont dissimul\u00e9s dans un format binaire inconnu et sont [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1112195,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[212515,200292,43333,8074,4168,4165,4161,200267,429,36372,9048,116250,4159,4171,65,200271,200268,120,200269,200270,128318,4172,4169,11605,196,4166,4164,2784],"class_list":["post-1112194","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-activemq","tag-actualites-sur-la-cybersecurite","tag-apache","tag-attaques","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dans","tag-exploitee","tag-faille","tag-godzilla","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-shell","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1112194","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1112194"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1112194\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1112195"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1112194"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1112194"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1112194"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}