{"id":1245941,"date":"2024-07-19T22:25:58","date_gmt":"2024-07-20T00:25:58","guid":{"rendered":"https:\/\/teknomers.com\/fr\/solarwinds-corrige-8-failles-critiques-dans-le-logiciel-access-rights-manager\/"},"modified":"2024-07-19T22:26:03","modified_gmt":"2024-07-20T00:26:03","slug":"solarwinds-corrige-8-failles-critiques-dans-le-logiciel-access-rights-manager","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/solarwinds-corrige-8-failles-critiques-dans-le-logiciel-access-rights-manager\/","title":{"rendered":"SolarWinds corrige 8 failles critiques dans le logiciel Access Rights Manager"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 de l&#8217;entreprise<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/SolarWinds-corrige-8-failles-critiques-dans-le-logiciel-Access-Rights.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>SolarWinds a <a rel=\"nofollow noopener\" href=\"https:\/\/www.solarwinds.com\/trust-center\/security-advisories\" target=\"_blank\">adress\u00e9<\/a> un ensemble de failles de s\u00e9curit\u00e9 critiques affectant son logiciel Access Rights Manager (ARM) qui pourraient \u00eatre exploit\u00e9es pour acc\u00e9der \u00e0 des informations sensibles ou ex\u00e9cuter du code arbitraire.<\/p>\n<p>Parmi les 13 vuln\u00e9rabilit\u00e9s, huit sont jug\u00e9es critiques et ont un score CVSS de 9,6 sur 10,0. Les cinq autres vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 jug\u00e9es \u00e9lev\u00e9es, quatre d&#8217;entre elles ayant un score CVSS de 7,6 et une de 8,3.<\/p>\n<p>Les d\u00e9fauts les plus graves sont \u00e9num\u00e9r\u00e9s ci-dessous\u00a0:<\/p>\n<ul>\n<li><strong>CVE-2024-23472<\/strong> &#8211; Vuln\u00e9rabilit\u00e9 de suppression arbitraire de fichiers et de divulgation d&#8217;informations lors de la travers\u00e9e de r\u00e9pertoires ARM de SolarWinds<\/li>\n<li><strong>CVE-2024-28074<\/strong> &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance de d\u00e9s\u00e9rialisation interne ARM de SolarWinds<\/li>\n<li><strong>CVE-2024-23469<\/strong> &#8211; Solarwinds ARM a expos\u00e9 une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance dangereuse<\/li>\n<li><strong>CVE-2024-23475<\/strong> &#8211; Vuln\u00e9rabilit\u00e9 de travers\u00e9e et de divulgation d&#8217;informations de Solarwinds ARM<\/li>\n<li><strong>CVE-2024-23467<\/strong> &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance de Solarwinds ARM Traversal<\/li>\n<li><strong>CVE-2024-23466<\/strong> &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance lors de la travers\u00e9e de r\u00e9pertoires ARM de Solarwinds<\/li>\n<li><b>CVE-2024-23470<\/b> &#8211; Solarwinds ARM UserScriptHumster a expos\u00e9 une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de commande \u00e0 distance de m\u00e9thode dangereuse<\/li>\n<li><strong>CVE-2024-23471<\/strong> &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance lors de la travers\u00e9e du r\u00e9pertoire ARM CreateFile de Solarwinds<\/li>\n<\/ul>\n<p>L\u2019exploitation r\u00e9ussie des vuln\u00e9rabilit\u00e9s susmentionn\u00e9es pourrait permettre \u00e0 un attaquant de lire et de supprimer des fichiers et d\u2019ex\u00e9cuter du code avec des privil\u00e8ges \u00e9lev\u00e9s.<\/p>\n<p>Les lacunes ont \u00e9t\u00e9 corrig\u00e9es dans la version 2024.3 publi\u00e9e le 17 juillet 2024, suite \u00e0 une divulgation responsable dans le cadre de la Trend Micro Zero Day Initiative (ZDI).<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Cette \u00e9volution intervient apr\u00e8s que l&#8217;Agence am\u00e9ricaine de cybers\u00e9curit\u00e9 et de s\u00e9curit\u00e9 des infrastructures (CISA) a plac\u00e9 une faille de travers\u00e9e de chemin de haute gravit\u00e9 dans SolarWinds Serv-U Path (CVE-2024-28995, score CVSS : 8,6) dans son catalogue de vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV) suite \u00e0 des rapports d&#8217;exploitation active dans la nature.<\/p>\n<p>L&#8217;entreprise de s\u00e9curit\u00e9 r\u00e9seau a \u00e9t\u00e9 victime d&#8217;une attaque majeure de la cha\u00eene d&#8217;approvisionnement en 2020 apr\u00e8s que le m\u00e9canisme de mise \u00e0 jour associ\u00e9 \u00e0 sa plateforme de gestion de r\u00e9seau Orion a \u00e9t\u00e9 compromis par des pirates russes APT29 pour distribuer du code malveillant aux clients en aval dans le cadre d&#8217;une campagne de cyberespionnage de grande envergure.<\/p>\n<p>La violation a incit\u00e9 la Securities and Exchange Commission (SEC) des \u00c9tats-Unis \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.sec.gov\/newsroom\/press-releases\/2023-227\" target=\"_blank\">d\u00e9poser<\/a> un proc\u00e8s intent\u00e9 en octobre dernier contre SolarWinds et son responsable de la s\u00e9curit\u00e9 des syst\u00e8mes d&#8217;information (CISO), all\u00e9guant que la soci\u00e9t\u00e9 n&#8217;avait pas divulgu\u00e9 suffisamment d&#8217;informations importantes aux investisseurs concernant les risques de cybers\u00e9curit\u00e9.<\/p>\n<p>Cependant, une grande partie des r\u00e9clamations relatives au proc\u00e8s \u00e9taient <a rel=\"nofollow noopener\" href=\"https:\/\/www.courtlistener.com\/docket\/67927585\/securities-and-exchange-commission-v-solarwinds-corp\/\" target=\"_blank\">jet\u00e9<\/a> par le tribunal de district am\u00e9ricain du district sud de New York le 18 juillet, d\u00e9clarant que \u00ab ces \u00e9l\u00e9ments ne plaident pas de mani\u00e8re plausible des lacunes recevables dans le rapport de l&#8217;entreprise sur le piratage de cybers\u00e9curit\u00e9 \u00bb et qu&#8217;ils \u00ab s&#8217;appuient de mani\u00e8re inadmissible sur le recul et la sp\u00e9culation \u00bb.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/solarwinds-patches-11-critical-flaws-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 juillet 2024\ue804R\u00e9dactionVuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 de l&#8217;entreprise SolarWinds a adress\u00e9 un ensemble de failles de s\u00e9curit\u00e9 critiques affectant son logiciel Access Rights Manager (ARM) qui pourraient \u00eatre exploit\u00e9es pour acc\u00e9der \u00e0 des informations sensibles ou ex\u00e9cuter du code arbitraire. Parmi les 13 vuln\u00e9rabilit\u00e9s, huit sont jug\u00e9es critiques et ont un score CVSS de 9,6 sur [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1245942,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[86861,238714,200292,238582,240744,238778,4168,6815,5729,4165,429,4806,238584,6816,200271,7842,238334,98340,34013,238617,4172,4169,121613,4166,238583],"class_list":["post-1245941","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-access","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-corrige","tag-critiques","tag-cyber-attaques","tag-dans","tag-failles","tag-les-nouvelles-des-hackers","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-manager","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-rights","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-solarwinds","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1245941","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1245941"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1245941\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1245942"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1245941"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1245941"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1245941"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}