{"id":128121,"date":"2022-05-05T03:27:13","date_gmt":"2022-05-05T05:27:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/cisco-publie-des-correctifs-pour-3-nouvelles-failles-affectant-le-logiciel-nfvis-dentreprise\/"},"modified":"2022-05-05T03:27:52","modified_gmt":"2022-05-05T05:27:52","slug":"cisco-publie-des-correctifs-pour-3-nouvelles-failles-affectant-le-logiciel-nfvis-dentreprise","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/cisco-publie-des-correctifs-pour-3-nouvelles-failles-affectant-le-logiciel-nfvis-dentreprise\/","title":{"rendered":"Cisco publie des correctifs pour 3 nouvelles failles affectant le logiciel NFVIS d&#8217;entreprise"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Cisco Systems a livr\u00e9 mercredi des correctifs de s\u00e9curit\u00e9 pour contenir trois failles affectant son logiciel d&#8217;infrastructure NFV d&#8217;entreprise (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/routers\/enterprise-nfv-infrastructure-software\/index.html\" target=\"_blank\">NFVIS<\/a>) qui pourrait permettre \u00e0 un attaquant de compromettre compl\u00e8tement et de prendre le contr\u00f4le des h\u00f4tes.<\/p>\n<p>Suivies comme CVE-2022-20777, CVE-2022-20779 et CVE-2022-20780, les vuln\u00e9rabilit\u00e9s &#8220;pourraient permettre \u00e0 un attaquant de s&#8217;\u00e9chapper de la machine virtuelle invit\u00e9e (VM) vers la machine h\u00f4te, d&#8217;injecter des commandes qui s&#8217;ex\u00e9cutent \u00e0 la racine niveau, ou fuite de donn\u00e9es syst\u00e8me de l&#8217;h\u00f4te vers la VM&#8221;, l&#8217;entreprise <a rel=\"nofollow noopener\" href=\"https:\/\/tools.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-NFVIS-MUL-7DySRX9\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<p>Cyrille Chatras, Pierre Denouel et Lo\u00efc Restoux du groupe Orange sont cr\u00e9dit\u00e9s pour avoir d\u00e9couvert et signal\u00e9 les probl\u00e8mes.  Des mises \u00e0 jour ont \u00e9t\u00e9 publi\u00e9es dans la version 4.7.1.<\/p>\n<p>La soci\u00e9t\u00e9 d&#8217;\u00e9quipements de r\u00e9seau a d\u00e9clar\u00e9 que les failles affectent Cisco Enterprise NFVIS dans la configuration par d\u00e9faut.  Les d\u00e9tails des trois bogues sont les suivants &#8211;<\/p>\n<ul>\n<li><b>CVE-2022-20777<\/b> (Score CVSS\u00a0: 9,9) &#8211; Un probl\u00e8me avec des restrictions d&#8217;invit\u00e9 insuffisantes qui permet \u00e0 un attaquant distant authentifi\u00e9 de s&#8217;\u00e9chapper de la machine virtuelle invit\u00e9e pour obtenir un acc\u00e8s non autoris\u00e9 au niveau racine sur l&#8217;h\u00f4te NFVIS.<\/li>\n<\/ul>\n<ul>\n<li><b>CVE-2022-20779<\/b> (Score CVSS\u00a0: 8,8) &#8211; Une faille de validation d&#8217;entr\u00e9e incorrecte qui permet \u00e0 un attaquant distant non authentifi\u00e9 d&#8217;injecter des commandes qui s&#8217;ex\u00e9cutent au niveau racine sur l&#8217;h\u00f4te NFVIS pendant le processus d&#8217;enregistrement d&#8217;image.<\/li>\n<\/ul>\n<ul>\n<li><b>CVE-2022-20780<\/b> (Score CVSS\u00a0: 7,4) &#8211; Une vuln\u00e9rabilit\u00e9 dans la fonction d&#8217;importation de Cisco Enterprise NFVIS qui pourrait permettre \u00e0 un attaquant distant non authentifi\u00e9 d&#8217;acc\u00e9der aux informations syst\u00e8me de l&#8217;h\u00f4te sur n&#8217;importe quelle machine virtuelle configur\u00e9e.<\/li>\n<\/ul>\n<p>Cisco s&#8217;est \u00e9galement attaqu\u00e9 r\u00e9cemment \u00e0 une faille tr\u00e8s grave dans ses logiciels Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD) qui pourrait permettre \u00e0 un attaquant distant authentifi\u00e9, mais non privil\u00e9gi\u00e9, d&#8217;\u00e9lever ses privil\u00e8ges au niveau 15.<\/p>\n<p>&#8220;Cela inclut l&#8217;acc\u00e8s au niveau de privil\u00e8ge 15 \u00e0 l&#8217;appareil \u00e0 l&#8217;aide d&#8217;outils de gestion tels que Cisco Adaptive Security Device Manager (ASDM) ou Cisco Security Manager (CSM)&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/tools.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-asaftd-mgmt-privesc-BMFMUvye\" target=\"_blank\">c&#8217;est not\u00e9<\/a> dans un avis pour CVE-2022-20759 (score CVSS\u00a0: 8,8).<\/p>\n<p>En outre, Cisco a publi\u00e9 la semaine derni\u00e8re un &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/field-notices\/723\/fn72399.html\" target=\"_blank\">avis de terrain<\/a>&#8221; exhortant les utilisateurs des appliances Catalyst 2960X\/2960XR \u00e0 mettre \u00e0 niveau leur logiciel vers la version IOS 15.2(7)E4 ou ult\u00e9rieure pour activer de nouvelles fonctionnalit\u00e9s de s\u00e9curit\u00e9 con\u00e7ues pour &#8220;v\u00e9rifier l&#8217;authenticit\u00e9 et l&#8217;int\u00e9grit\u00e9 de nos solutions&#8221; et \u00e9viter les compromis.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/cisco-issues-patches-for-3-new-flaws.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cisco Systems a livr\u00e9 mercredi des correctifs de s\u00e9curit\u00e9 pour contenir trois failles affectant son logiciel d&#8217;infrastructure NFV d&#8217;entreprise (NFVIS) qui pourrait permettre \u00e0 un attaquant de compromettre compl\u00e8tement et de prendre le contr\u00f4le des h\u00f4tes. Suivies comme CVE-2022-20777, CVE-2022-20779 et CVE-2022-20780, les vuln\u00e9rabilit\u00e9s &#8220;pourraient permettre \u00e0 un attaquant de s&#8217;\u00e9chapper de la machine virtuelle [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":128122,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[34911,5859,4168,15954,4158,4165,4161,3482,133,4806,4157,4159,4171,4170,6816,4167,4160,60530,120,4163,4162,185,2212,4172,4169,4166,4164],"class_list":["post-128121","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-affectant","tag-cisco","tag-comment-pirater","tag-correctifs","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dentreprise","tag-des","tag-failles","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nfvis","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-publie","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/128121","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=128121"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/128121\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/128122"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=128121"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=128121"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=128121"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}