{"id":143291,"date":"2022-05-13T06:24:21","date_gmt":"2022-05-13T08:24:21","guid":{"rendered":"https:\/\/teknomers.com\/fr\/zyxel-publie-un-correctif-pour-la-vulnerabilite-critique-dinjection-de-commande-du-systeme-dexploitation-du-pare-feu\/"},"modified":"2022-05-13T06:24:25","modified_gmt":"2022-05-13T08:24:25","slug":"zyxel-publie-un-correctif-pour-la-vulnerabilite-critique-dinjection-de-commande-du-systeme-dexploitation-du-pare-feu","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/zyxel-publie-un-correctif-pour-la-vulnerabilite-critique-dinjection-de-commande-du-systeme-dexploitation-du-pare-feu\/","title":{"rendered":"Zyxel publie un correctif pour la vuln\u00e9rabilit\u00e9 critique d&#8217;injection de commande du syst\u00e8me d&#8217;exploitation du pare-feu"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Zyxel a pris des mesures pour r\u00e9soudre une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 critique affectant les pare-feu Zyxel qui permet \u00e0 des attaquants non authentifi\u00e9s et distants d&#8217;obtenir l&#8217;ex\u00e9cution de code arbitraire.<\/p>\n<p>&#8220;Une vuln\u00e9rabilit\u00e9 d&#8217;injection de commande dans le programme CGI de certaines versions de pare-feu pourrait permettre \u00e0 un attaquant de modifier des fichiers sp\u00e9cifiques, puis d&#8217;ex\u00e9cuter certaines commandes du syst\u00e8me d&#8217;exploitation sur un appareil vuln\u00e9rable&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zyxel.com\/support\/Zyxel-security-advisory-for-OS-command-injection-vulnerability-of-firewalls.shtml\" target=\"_blank\">mentionn\u00e9<\/a> dans un avis publi\u00e9 jeudi.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Rapid7, qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2022\/05\/12\/cve-2022-30525-fixed-zyxel-firewall-unauthenticated-remote-command-injection\/\" target=\"_blank\">d\u00e9couvert<\/a> et a signal\u00e9 la faille le 13 avril 2022, a d\u00e9clar\u00e9 que la faiblesse pourrait permettre \u00e0 un adversaire distant non authentifi\u00e9 d&#8217;ex\u00e9cuter du code en tant qu&#8217;utilisateur &#8220;personne&#8221; sur les appareils concern\u00e9s.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"383\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1652430259_349_Zyxel-publie-un-correctif-pour-la-vulnerabilite-critique-dinjection-de.jpg\" \/><\/div>\n<p>Suivi comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-30525\" target=\"_blank\">CVE-2022-30525<\/a> (score CVSS : 9,8), la faille impacte les produits suivants, avec des correctifs sortis en version ZLD V5.30 &#8211;<\/p>\n<ul>\n<li>USG FLEX 100(W), 200, 500, 700<\/li>\n<li>USG FLEX 50(W) \/ USG20(W)-VPN<\/li>\n<li>s\u00e9rie ATP, et <\/li>\n<li>S\u00e9rie VPN<\/li>\n<\/ul>\n<p>Rapid 7 a not\u00e9 qu&#8217;il y a au moins 16 213 appareils Zyxel vuln\u00e9rables expos\u00e9s \u00e0 Internet, ce qui en fait un vecteur d&#8217;attaque lucratif pour les acteurs de la menace pour organiser des tentatives d&#8217;exploitation potentielles.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"505\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1652430260_211_Zyxel-publie-un-correctif-pour-la-vulnerabilite-critique-dinjection-de.jpg\" \/><\/div>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a \u00e9galement soulign\u00e9 que Zyxel avait publi\u00e9 en silence des correctifs pour r\u00e9soudre le probl\u00e8me le 28 avril 2022 sans publier de vuln\u00e9rabilit\u00e9s et d&#8217;expositions communes associ\u00e9es (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Common_Vulnerabilities_and_Exposures\" target=\"_blank\">CVE<\/a>) identifiant ou un avis de s\u00e9curit\u00e9.  Zyxel, dans son alerte, a imput\u00e9 cela \u00e0 une &#8220;mauvaise communication lors du processus de coordination de la divulgation&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;La correction silencieuse des vuln\u00e9rabilit\u00e9s a tendance \u00e0 n&#8217;aider que les attaquants actifs et laisse les d\u00e9fenseurs dans l&#8217;ignorance du v\u00e9ritable risque de probl\u00e8mes nouvellement d\u00e9couverts&#8221;, a d\u00e9clar\u00e9 Jake Baines, chercheur \u00e0 Rapid7.<\/p>\n<p>L&#8217;avis intervient alors que Zyxel a r\u00e9solu trois probl\u00e8mes diff\u00e9rents, y compris une injection de commande (<a rel=\"nofollow noopener\" href=\"https:\/\/www.zyxel.com\/support\/OS-command-injection-and-buffer-overflow-vulnerabilities-of-CPE-and-ONTs.shtml\" target=\"_blank\">CVE-2022-26413<\/a>), un d\u00e9bordement de buffer (<a rel=\"nofollow noopener\" href=\"https:\/\/www.zyxel.com\/support\/OS-command-injection-and-buffer-overflow-vulnerabilities-of-CPE-and-ONTs.shtml\" target=\"_blank\">CVE-2022-26414<\/a>) et une \u00e9l\u00e9vation locale des privil\u00e8ges (<a rel=\"nofollow noopener\" href=\"https:\/\/www.zyxel.com\/support\/Zyxel-security-advisory-for-local-privilege-escalation-vulnerability-of-AP-Configurator.shtml\" target=\"_blank\">CVE-2022-0556<\/a>) d\u00e9faut, dans son routeur sans fil VMG3312-T20A et configurateur AP qui pourrait conduire \u00e0 l&#8217;ex\u00e9cution de code arbitraire.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/zyxel-releases-patch-for-critical.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zyxel a pris des mesures pour r\u00e9soudre une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 critique affectant les pare-feu Zyxel qui permet \u00e0 des attaquants non authentifi\u00e9s et distants d&#8217;obtenir l&#8217;ex\u00e9cution de code arbitraire. &#8220;Une vuln\u00e9rabilit\u00e9 d&#8217;injection de commande dans le programme CGI de certaines versions de pare-feu pourrait permettre \u00e0 un attaquant de modifier des fichiers sp\u00e9cifiques, puis [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":143292,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[10879,4168,32471,22,4158,4165,4161,5858,64307,4157,4159,4171,4170,4167,4160,4163,4162,5467,185,2212,4172,4169,2622,4166,3667,4164,40731],"class_list":["post-143291","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-commande","tag-comment-pirater","tag-correctif","tag-critique","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dexploitation","tag-dinjection","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-parefeu","tag-pour","tag-publie","tag-securite-informatique","tag-securite-internet","tag-systeme","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-zyxel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/143291","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=143291"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/143291\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/143292"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=143291"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=143291"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=143291"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}