{"id":1229656,"date":"2024-07-08T07:17:59","date_gmt":"2024-07-08T09:17:59","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le-service-git-open-source-populaire-de-gogs\/"},"modified":"2024-07-08T07:18:03","modified_gmt":"2024-07-08T09:18:03","slug":"des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le-service-git-open-source-populaire-de-gogs","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le-service-git-open-source-populaire-de-gogs\/","title":{"rendered":"Des failles critiques non corrig\u00e9es ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans le service Git open source populaire de Gogs"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 logicielle<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Quatre failles de s\u00e9curit\u00e9 non corrig\u00e9es, dont trois critiques, ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans le <a rel=\"nofollow noopener\" href=\"https:\/\/gogs.io\/\" target=\"_blank\">Gogs<\/a> Service Git open source et auto-h\u00e9berg\u00e9 qui pourrait permettre \u00e0 un attaquant authentifi\u00e9 de p\u00e9n\u00e9trer dans des instances sensibles, de voler ou d&#8217;effacer le code source et m\u00eame d&#8217;installer des portes d\u00e9rob\u00e9es.<\/p>\n<p>Les vuln\u00e9rabilit\u00e9s, selon les chercheurs de SonarSource Thomas Chauchefoin et Paul Gerste, sont r\u00e9pertori\u00e9es ci-dessous :<\/p>\n<ul>\n<li><strong>CVE-2024-39930<\/strong> (Score CVSS : 9,9) &#8211; Injection d&#8217;arguments dans le serveur SSH int\u00e9gr\u00e9<\/li>\n<li><strong>CVE-2024-39931<\/strong> (Score CVSS : 9,9) &#8211; Suppression des fichiers internes<\/li>\n<li><strong>CVE-2024-39932<\/strong> (Score CVSS\u00a0: 9,9) &#8211; Injection d&#8217;arguments lors de l&#8217;aper\u00e7u des modifications<\/li>\n<li><strong>CVE-2024-39933<\/strong> (Score CVSS\u00a0: 7,7) &#8211; Injection d&#8217;arguments lors du marquage des nouvelles versions<\/li>\n<\/ul>\n<p>L\u2019exploitation r\u00e9ussie des trois premi\u00e8res failles pourrait permettre \u00e0 un attaquant d\u2019ex\u00e9cuter des commandes arbitraires sur le serveur Gogs, tandis que la quatri\u00e8me faille permet aux attaquants de lire des fichiers arbitraires tels que le code source et les secrets de configuration.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En d\u2019autres termes, en abusant des probl\u00e8mes, un acteur de menace pourrait lire le code source de l\u2019instance, modifier n\u2019importe quel code, supprimer tout le code, cibler les h\u00f4tes internes accessibles depuis le serveur Gogs et se faire passer pour d\u2019autres utilisateurs et obtenir plus de privil\u00e8ges.<\/p>\n<p>Cela \u00e9tant dit, les quatre vuln\u00e9rabilit\u00e9s n\u00e9cessitent que l&#8217;attaquant soit authentifi\u00e9. De plus, le d\u00e9clenchement de la vuln\u00e9rabilit\u00e9 CVE-2024-39930 n\u00e9cessite que le serveur SSH int\u00e9gr\u00e9 soit activ\u00e9, que la version du binaire env soit utilis\u00e9e et que l&#8217;acteur de la menace soit en possession d&#8217;une cl\u00e9 priv\u00e9e SSH valide.<\/p>\n<p>\u00ab Si l&#8217;instance Gogs a l&#8217;enregistrement activ\u00e9, l&#8217;attaquant peut simplement cr\u00e9er un compte et enregistrer sa cl\u00e9 SSH \u00bb, ont d\u00e9clar\u00e9 les chercheurs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sonarsource.com\/blog\/securing-developer-tools-unpatched-code-vulnerabilities-in-gogs-1\/\" target=\"_blank\">dit<\/a>\u00ab\u00a0Sinon, ils devraient compromettre un autre compte ou voler la cl\u00e9 priv\u00e9e SSH d&#8217;un utilisateur.\u00a0\u00bb<\/p>\n<p>Les instances Gogs ex\u00e9cut\u00e9es sous Windows ne sont pas exploitables, tout comme l&#8217;image Docker. Cependant, celles ex\u00e9cut\u00e9es sous Debian et Ubuntu sont vuln\u00e9rables en raison du fait que le binaire env prend en charge l&#8217;option \u00ab &#8211;split-string \u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.jpg\" alt=\"Service Git Open Source Gogs\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Service Git Open Source Gogs\"\/><\/a><\/div>\n<p>Selon les donn\u00e9es disponibles sur Shodan, environ 7 300 instances Gogs sont accessibles au public sur Internet, dont pr\u00e8s de 60 % sont situ\u00e9es en Chine, suivies des \u00c9tats-Unis, de l&#8217;Allemagne, de la Russie et de Hong Kong.<\/p>\n<p>On ne sait pas encore exactement combien de ces serveurs expos\u00e9s sont vuln\u00e9rables aux failles susmentionn\u00e9es. SonarSource a d\u00e9clar\u00e9 ne pas avoir la moindre id\u00e9e si ces probl\u00e8mes sont exploit\u00e9s dans la nature.<\/p>\n<p>L&#8217;entreprise suisse de cybers\u00e9curit\u00e9 a \u00e9galement soulign\u00e9 que les responsables du projet \u00ab n&#8217;ont pas mis en \u0153uvre de correctifs et ont cess\u00e9 de communiquer \u00bb apr\u00e8s avoir accept\u00e9 son rapport initial le 28 avril 2023.<\/p>\n<p>En l&#8217;absence de mise \u00e0 jour, il est recommand\u00e9 aux utilisateurs de d\u00e9sactiver le serveur SSH int\u00e9gr\u00e9, de d\u00e9sactiver l&#8217;enregistrement des utilisateurs pour \u00e9viter une exploitation massive et d&#8217;envisager de passer \u00e0 Gitea. SonarSource a \u00e9galement <a rel=\"nofollow noopener\" href=\"https:\/\/gist.githubusercontent.com\/paul-gerste-sonarsource\/207f5dc79f59bb256a0bfccda4e3e92b\/raw\/Gogs-security-fixes-by-Sonar.patch\" target=\"_blank\">a publi\u00e9 un patch<\/a> que les utilisateurs peuvent appliquer, mais il a \u00e9t\u00e9 not\u00e9 qu&#8217;il n&#8217;a pas \u00e9t\u00e9 test\u00e9 de mani\u00e8re approfondie.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Cette r\u00e9v\u00e9lation intervient alors que la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Aqua a d\u00e9couvert que des informations sensibles telles que les jetons d&#8217;acc\u00e8s et les mots de passe, une fois cod\u00e9es en dur, pouvaient rester expos\u00e9es en permanence m\u00eame apr\u00e8s leur suppression des syst\u00e8mes de gestion de code source (SCM) bas\u00e9s sur Git.<\/p>\n<p>Surnomm\u00e9s \u00ab secrets fant\u00f4mes \u00bb, le probl\u00e8me vient du fait qu&#8217;ils ne peuvent \u00eatre d\u00e9couverts par aucune des m\u00e9thodes d&#8217;analyse conventionnelles &#8211; dont la plupart recherchent des secrets \u00e0 l&#8217;aide de la commande \u00ab git clone \u00bb &#8211; et que certains secrets ne sont accessibles que via \u00ab git clone &#8211;mirror \u00bb ou des vues en cache des plates-formes SCM, mettant en \u00e9vidence les angles morts que ces outils d&#8217;analyse peuvent manquer.<\/p>\n<p>\u00ab Les commits restent accessibles via des \u00ab vues de cache \u00bb sur le SCM \u00bb, expliquent les chercheurs en s\u00e9curit\u00e9 Yakir Kadkoda et Ilay Goldman <a rel=\"nofollow noopener\" href=\"https:\/\/www.aquasec.com\/blog\/undetected-hard-code-secrets-expose-corporations\/\" target=\"_blank\">dit<\/a>\u00ab Essentiellement, le SCM enregistre le contenu du commit pour toujours. \u00bb<\/p>\n<p>\u00ab Cela signifie que m\u00eame si un secret contenant un commit est supprim\u00e9 des versions clon\u00e9es et mises en miroir de votre r\u00e9f\u00e9rentiel, il est toujours accessible si quelqu&#8217;un conna\u00eet le hachage du commit. Il peut r\u00e9cup\u00e9rer le contenu du commit via l&#8217;interface graphique de la plateforme SCM et acc\u00e9der au secret divulgu\u00e9. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/critical-vulnerabilities-disclosed-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 juillet 2024\ue804R\u00e9dactionVuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 logicielle Quatre failles de s\u00e9curit\u00e9 non corrig\u00e9es, dont trois critiques, ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans le Gogs Service Git open source et auto-h\u00e9berg\u00e9 qui pourrait permettre \u00e0 un attaquant authentifi\u00e9 de p\u00e9n\u00e9trer dans des instances sensibles, de voler ou d&#8217;effacer le code source et m\u00eame d&#8217;installer des portes d\u00e9rob\u00e9es. Les vuln\u00e9rabilit\u00e9s, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1229657,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,4168,21195,5729,4158,4165,429,133,162,4806,67531,240505,238584,200271,238334,98340,249,14531,440,29080,238617,4172,4169,2314,11137,4166,238583],"class_list":["post-1229656","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-corrigees","tag-critiques","tag-cyber-actualites","tag-cyber-attaques","tag-dans","tag-des","tag-ete","tag-failles","tag-git","tag-gogs","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-ont","tag-open","tag-populaire","tag-revelees","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-service","tag-source","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1229656","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1229656"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1229656\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1229657"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1229656"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1229656"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1229656"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}