{"id":22762,"date":"2022-03-08T08:12:19","date_gmt":"2022-03-08T10:12:19","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-menace-persistante-des-vulnerabilites-de-securite-non-corrigees\/"},"modified":"2022-03-08T08:14:33","modified_gmt":"2022-03-08T10:14:33","slug":"la-menace-persistante-des-vulnerabilites-de-securite-non-corrigees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-menace-persistante-des-vulnerabilites-de-securite-non-corrigees\/","title":{"rendered":"La menace persistante des vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 non corrig\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un logiciel non corrig\u00e9 est un code informatique contenant des faiblesses de s\u00e9curit\u00e9 connues.  Les vuln\u00e9rabilit\u00e9s non corrig\u00e9es font r\u00e9f\u00e9rence aux faiblesses qui permettent aux attaquants d&#8217;exploiter un bogue de s\u00e9curit\u00e9 connu qui n&#8217;a pas \u00e9t\u00e9 corrig\u00e9 en ex\u00e9cutant un code malveillant.  Les \u00e9diteurs de logiciels \u00e9crivent des ajouts aux codes, appel\u00e9s &#8220;correctifs&#8221;, lorsqu&#8217;ils prennent connaissance de ces vuln\u00e9rabilit\u00e9s d&#8217;application pour s\u00e9curiser ces faiblesses.<\/p>\n<p>Les adversaires explorent souvent votre logiciel, recherchent des syst\u00e8mes non corrig\u00e9s et les attaquent directement ou indirectement.  Il est risqu\u00e9 d&#8217;ex\u00e9cuter un logiciel non corrig\u00e9.  En effet, les attaquants ont le temps de prendre conscience de la <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/blog\/what-is-virtual-patching-and-how-it-is-helpful-in-vulnerability-management\/?utm_source=hackernews-article&amp;utm_medium=Referral&amp;utm_campaign=hackersnews-article-the-continuing-threat-of-unpatched-vulnerabilities\" target=\"_blank\">vuln\u00e9rabilit\u00e9s non corrig\u00e9es du logiciel<\/a> avant qu&#8217;un patch n&#8217;apparaisse.<\/p>\n<p>UNE <a rel=\"nofollow noopener\" href=\"https:\/\/www.businesswire.com\/news\/home\/20220126005014\/en\/Ransomware-2021-Year-End-Report-Reveals-Hackers-are-Increasingly-Targeting-Zero-Day-Vulnerabilities-and-Supply-Chain-Networks-for-Maximum-Impact\" target=\"_blank\">rapport<\/a> ont constat\u00e9 que les vuln\u00e9rabilit\u00e9s non corrig\u00e9es sont les vecteurs d&#8217;attaque de ransomware les plus coh\u00e9rents et les plus importants.  Il a \u00e9t\u00e9 enregistr\u00e9 qu&#8217;en 2021, <a rel=\"nofollow noopener\" href=\"https:\/\/healthitsecurity.com\/news\/unpatched-vulnerabilities-remain-primary-ransomware-attack-vector#:~:text=Cybercriminals%20continually%20look%20to%20unpatched,as%20primary%20ransomware%20attack%20vectors.&amp;text=%E2%80%9CUnpatched%20vulnerabilities%20are%20the%20main,networks%2C%E2%80%9D%20the%20report%20said.\" target=\"_blank\">65<\/a> de nouvelles vuln\u00e9rabilit\u00e9s li\u00e9es aux ransomwares sont apparues.  Cela a \u00e9t\u00e9 observ\u00e9 comme une croissance de vingt-neuf pour cent par rapport au nombre de vuln\u00e9rabilit\u00e9s en 2020. <\/p>\n<p>Les groupes impliqu\u00e9s dans les ransomwares ne se concentrent plus uniquement sur des instances uniques non corrig\u00e9es.  Ils ont commenc\u00e9 \u00e0 regarder des groupes de vuln\u00e9rabilit\u00e9s multiples, des applications tierces sujettes \u00e0 des vuln\u00e9rabilit\u00e9s, des protocoles concernant la technologie, etc. Il est \u00e0 noter que ces groupes sont all\u00e9s jusqu&#8217;\u00e0 lancer des attaques en recrutant des initi\u00e9s.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/healthitsecurity.com\/news\/dhs-warns-of-potential-russian-cyberattacks-on-critical-infrastructure\" target=\"_blank\">Avertissements<\/a> concernant les menaces de cybers\u00e9curit\u00e9 des vuln\u00e9rabilit\u00e9s non corrig\u00e9es aux entit\u00e9s d&#8217;infrastructures critiques ont \u00e9t\u00e9 \u00e9mises par diverses institutions gouvernementales telles que le FBI, la National Security Agency, la Cybersecurity and Infrastructure Security Agency et le Homeland Security Department.<\/p>\n<p>Ce blog pr\u00e9sente quelques exemples de vuln\u00e9rabilit\u00e9s et comment la mise \u00e0 jour des applications peut aider \u00e0 pr\u00e9venir les cyberattaques.<\/p>\n<h2>Le Top 3 des vuln\u00e9rabilit\u00e9s les plus graves en 2021<\/h2>\n<p>Le National Institute of Standards and Technology (NIST) a rapport\u00e9 avoir trouv\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.zdnet.com\/article\/with-18376-vulnerabilities-found-in-2021-nist-reports-fifth-straight-year-of-record-numbers\/\" target=\"_blank\">18 378<\/a> vuln\u00e9rabilit\u00e9s en 2021. Selon HackerOne, les vuln\u00e9rabilit\u00e9s logicielles ont augment\u00e9 de <a rel=\"nofollow noopener\" href=\"https:\/\/www.hackerone.com\/press-release\/software-vulnerabilities-increase-20-2021#:~:text=SAN%20FRANCISCO%2C%208%20December%202021,264%25%20increase%20in%20reported%20vulnerabilities.\" target=\"_blank\">20%<\/a> en 2021 par rapport \u00e0 2020.<\/p>\n<p>La Common Weakness Enumeration, une liste d\u00e9velopp\u00e9e par la communaut\u00e9 des types de faiblesses logicielles et mat\u00e9rielles, a enregistr\u00e9 les 25 principales faiblesses logicielles les plus dangereuses (CWE Top 25).  Cette liste comprend les probl\u00e8mes les plus courants et les plus percutants rencontr\u00e9s au cours des deux ann\u00e9es civiles pr\u00e9c\u00e9dentes.  Les trois principales vuln\u00e9rabilit\u00e9s les plus graves enregistr\u00e9es en 2021 sont\u00a0:<\/p>\n<ol>\n<li><strong>Hors limites Ecrire\u00a0:<\/strong> Dans ce <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/787.html\" target=\"_blank\">taper<\/a> de vuln\u00e9rabilit\u00e9, le logiciel \u00e9crit des donn\u00e9es apr\u00e8s la fin du tampon pr\u00e9vu ou avant son d\u00e9but.  Cela entra\u00eene une corruption des donn\u00e9es, un plantage ou l&#8217;ex\u00e9cution de code.  En termes simples, cela provoque une corruption de la m\u00e9moire.  C&#8217;est le r\u00e9sultat d&#8217;une \u00e9criture dans une m\u00e9moire invalide ou qui d\u00e9passe les limites du tampon.  La copie s\u00e9quentielle de donn\u00e9es excessives provenant d&#8217;un emplacement n&#8217;est qu&#8217;une des nombreuses autres causes.<\/li>\n<\/ol>\n<ol>\n<li><strong>Script intersite\u00a0:<\/strong> Ceci est \u00e9galement connu sous le nom de &#8220;neutralisation incorrecte des entr\u00e9es lors de la g\u00e9n\u00e9ration de pages Web&#8221;.  Ici, l&#8217;entr\u00e9e contr\u00f4l\u00e9e par l&#8217;utilisateur n&#8217;est pas neutralis\u00e9e ou est incorrectement neutralis\u00e9e avant d&#8217;\u00eatre plac\u00e9e dans la sortie qui est ensuite utilis\u00e9e comme une page Web servie \u00e0 d&#8217;autres utilisateurs. <\/li>\n<\/ol>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/79.html\" target=\"_blank\">Ces vuln\u00e9rabilit\u00e9s logicielles<\/a> permettre aux attaquants d&#8217;introduire des scripts c\u00f4t\u00e9 client dans les pages Web consult\u00e9es par d&#8217;autres utilisateurs.  Il est utilis\u00e9 pour contourner les contr\u00f4les d&#8217;acc\u00e8s comme la politique de m\u00eame origine.<\/p>\n<ol>\n<li><strong>Lecture hors limites\u00a0:<\/strong> Le logiciel lit les donn\u00e9es apr\u00e8s la fin ou avant le d\u00e9but du tampon pr\u00e9vu dans <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/125.html\" target=\"_blank\">ce type de vuln\u00e9rabilit\u00e9 d&#8217;application<\/a>.  Les pirates peuvent acc\u00e9der \u00e0 des informations sensibles via des fuites de m\u00e9moire non autoris\u00e9es et peuvent planter le syst\u00e8me.  Des plantages se produisent lorsqu&#8217;un \u00e9l\u00e9ment de code externe tente de lire des quantit\u00e9s variables de donn\u00e9es.  Lorsqu&#8217;il rencontre une sentinelle, l&#8217;op\u00e9ration de lecture est stopp\u00e9e en cours de traitement, ce qui entra\u00eene un d\u00e9bordement de buffer ou un d\u00e9faut de segmentation.<\/li>\n<\/ol>\n<h2>Pourquoi la mise \u00e0 jour des applications est-elle importante\u00a0?<\/h2>\n<p>Les vuln\u00e9rabilit\u00e9s logicielles peuvent \u00eatre \u00e9vit\u00e9es en testant votre logiciel \u00e0 l&#8217;aide de <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/blog\/key-features-of-the-best-vulnerability-scanning-tools\/?utm_source=hackernews-article&amp;utm_medium=Referral&amp;utm_campaign=hackersnews-article-the-continuing-threat-of-unpatched-vulnerabilities\" target=\"_blank\"><strong>outils d&#8217;\u00e9valuation de la vuln\u00e9rabilit\u00e9 des applications<\/strong><\/a><strong>,<\/strong> test de la bo\u00eete blanche, test de la bo\u00eete noire et autres techniques et mise \u00e0 jour r\u00e9guli\u00e8rement.  Vous pouvez d\u00e9finir un ensemble de principes \u00e0 suivre lors du d\u00e9veloppement de chaque version logicielle pour pr\u00e9venir les vuln\u00e9rabilit\u00e9s.  Signez votre code num\u00e9riquement \u00e0 l&#8217;aide d&#8217;un certificat de signature de code pour conserver un code inviolable.  Cela contribuera \u00e0 assurer la s\u00e9curit\u00e9 num\u00e9rique et \u00e0 \u00e9viter les probl\u00e8mes de s\u00e9curit\u00e9.<\/p>\n<p>Un processus de gestion des correctifs id\u00e9al et efficace doit inclure un syst\u00e8me d&#8217;audit pour identifier les correctifs et les syst\u00e8mes vuln\u00e9rables, d\u00e9ployer les mises \u00e0 jour et automatiser le processus de gestion des correctifs.<\/p>\n<p>Les mises \u00e0 jour logicielles peuvent inclure la r\u00e9paration de failles de s\u00e9curit\u00e9 en ajoutant de nouvelles fonctionnalit\u00e9s et\/ou des correctifs logiciels.  Les obsol\u00e8tes peuvent \u00eatre supprim\u00e9s de votre appareil et de nouvelles fonctionnalit\u00e9s peuvent \u00eatre introduites pour mettre \u00e0 niveau la s\u00e9curit\u00e9 de l&#8217;application et emp\u00eacher les vuln\u00e9rabilit\u00e9s non corrig\u00e9es. <\/p>\n<p>Les failles de s\u00e9curit\u00e9 sont couvertes et vos donn\u00e9es sont prot\u00e9g\u00e9es contre les pirates.  Cela permet d&#8217;emp\u00eacher les attaquants d&#8217;acc\u00e9der aux informations et documents personnels, qui pourraient \u00eatre utilis\u00e9s \u00e0 mauvais escient pour commettre des crimes.  Les donn\u00e9es sont crypt\u00e9es en cas d&#8217;attaques de ransomwares.  La correction des vuln\u00e9rabilit\u00e9s dans les applications peut \u00e9galement r\u00e9duire les chances que des pirates acc\u00e8dent aux donn\u00e9es des personnes que vous contactez.<\/p>\n<p>Un incident de piratage peut ruiner l&#8217;image de votre entreprise.  C&#8217;est l&#8217;une des raisons les plus importantes pour lesquelles vous devez disposer d&#8217;un processus efficace de gestion des vuln\u00e9rabilit\u00e9s et des correctifs et continuer \u00e0 mettre \u00e0 jour vos applications r\u00e9guli\u00e8rement.<\/p>\n<h2>Conclusion<\/h2>\n<p>Un rapport de Redscan Labs a montr\u00e9 que 90 % de toutes les vuln\u00e9rabilit\u00e9s et expositions courantes (CVE) d\u00e9couvertes en 2021 pourraient \u00eatre exploit\u00e9es par des attaquants sans aucune comp\u00e9tence technique.  Le rapport classe 54 % des vuln\u00e9rabilit\u00e9s comme ayant une \u00ab haute \u00bb disponibilit\u00e9.  Cela signifie qu&#8217;ils sont facilement et facilement accessibles ou exploitables par des pirates.<\/p>\n<p>Il est donc important de comprendre ce que sont les CVE et ce qui doit \u00eatre fait pour les pr\u00e9venir.  La premi\u00e8re \u00e9tape consiste \u00e0 analyser et \u00e0 mettre \u00e0 jour r\u00e9guli\u00e8rement vos applications avec des outils de surveillance de la s\u00e9curit\u00e9 tels que <a rel=\"nofollow noopener\" href=\"https:\/\/www.indusface.com\/web-application-scanning.php\/?utm_source=hackernews-article&amp;utm_medium=Referral&amp;utm_campaign=hackersnews-article-the-continuing-threat-of-unpatched-vulnerabilities\" target=\"_blank\"><strong>Industrie WAS<\/strong>.<\/a> Deuxi\u00e8mement, un moyen efficace de prot\u00e9ger votre site Web contre les falsifications consiste \u00e0 utiliser un certificat de signature de code. <\/p>\n<p>Les vuln\u00e9rabilit\u00e9s non corrig\u00e9es sont dangereuses pour votre s\u00e9curit\u00e9 num\u00e9rique et la s\u00e9curit\u00e9 des donn\u00e9es.  Ainsi, il incombe aux \u00e9diteurs de logiciels de comprendre et de suivre les proc\u00e9dures pour assurer la correction des vuln\u00e9rabilit\u00e9s des sites Web et des applications.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/the-continuing-threat-of-unpatched.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un logiciel non corrig\u00e9 est un code informatique contenant des faiblesses de s\u00e9curit\u00e9 connues. Les vuln\u00e9rabilit\u00e9s non corrig\u00e9es font r\u00e9f\u00e9rence aux faiblesses qui permettent aux attaquants d&#8217;exploiter un bogue de s\u00e9curit\u00e9 connu qui n&#8217;a pas \u00e9t\u00e9 corrig\u00e9 en ex\u00e9cutant un code malveillant. Les \u00e9diteurs de logiciels \u00e9crivent des ajouts aux codes, appel\u00e9s &#8220;correctifs&#8221;, lorsqu&#8217;ils prennent [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":22764,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,21195,4158,4165,4161,133,4157,4159,4171,4170,4167,596,4160,4163,4162,10716,1835,4172,4169,4166,4164,12365],"class_list":["post-22762","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-corrigees","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-menace","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-persistante","tag-securite","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-vulnerabilites"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/22762","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=22762"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/22762\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/22764"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=22762"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=22762"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=22762"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}