{"id":23759,"date":"2022-03-08T20:58:15","date_gmt":"2022-03-08T22:58:15","guid":{"rendered":"https:\/\/teknomers.com\/fr\/critique-acces-7-les-vulnerabilites-de-la-chaine-dapprovisionnement-ont-un-impact-sur-les-distributeurs-automatiques-de-billets-les-dispositifs-medicaux-et-iot\/"},"modified":"2022-03-08T20:58:22","modified_gmt":"2022-03-08T22:58:22","slug":"critique-acces-7-les-vulnerabilites-de-la-chaine-dapprovisionnement-ont-un-impact-sur-les-distributeurs-automatiques-de-billets-les-dispositifs-medicaux-et-iot","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/critique-acces-7-les-vulnerabilites-de-la-chaine-dapprovisionnement-ont-un-impact-sur-les-distributeurs-automatiques-de-billets-les-dispositifs-medicaux-et-iot\/","title":{"rendered":"Critique &quot;Acc\u00e8s\u00a0:7&quot; Les vuln\u00e9rabilit\u00e9s de la cha\u00eene d&#8217;approvisionnement ont un impact sur les distributeurs automatiques de billets, les dispositifs m\u00e9dicaux et IoT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Pas moins de sept vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans le logiciel Axeda de PTC qui pourraient \u00eatre militaris\u00e9es pour obtenir un acc\u00e8s non autoris\u00e9 aux appareils m\u00e9dicaux et IoT.<\/p>\n<p>Appel\u00e9s collectivement &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.forescout.com\/research-labs\/access7\/\" target=\"_blank\"><strong>Acc\u00e8s\u00a0:7<\/strong><\/a>&#8220;, les faiblesses &#8211; dont trois sont class\u00e9es critiques en gravit\u00e9 &#8211; affectent potentiellement plus de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybermdx.com\/access7-affected-devices\/\" target=\"_blank\">150 mod\u00e8les d&#8217;appareils<\/a> couvrant plus de 100 fabricants diff\u00e9rents, ce qui pose un risque important pour la cha\u00eene d&#8217;approvisionnement.<\/p>\n<p>La solution Axeda de PTC comprend une plate-forme cloud qui permet aux fabricants d&#8217;appareils d&#8217;\u00e9tablir une connectivit\u00e9 pour surveiller, g\u00e9rer et entretenir \u00e0 distance une large gamme de machines, de capteurs et d&#8217;appareils connect\u00e9s via ce qu&#8217;on appelle l&#8217;agent, qui est install\u00e9 par les \u00e9quipementiers avant que les appareils ne soient vendus \u00e0 les clients.<\/p>\n<p>&#8220;Access:7 pourrait permettre aux pirates d&#8217;ex\u00e9cuter \u00e0 distance du code malveillant, d&#8217;acc\u00e9der \u00e0 des donn\u00e9es sensibles ou de modifier la configuration des appareils m\u00e9dicaux et IoT ex\u00e9cutant le code \u00e0 distance et l&#8217;agent de gestion Axeda de PTC&#8221;, ont d\u00e9clar\u00e9 des chercheurs de Forescout et CyberMDX dans un rapport conjoint publi\u00e9 aujourd&#8217;hui.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Alertes-CISA-sur-les-failles-activement-exploitees-dans-la-plate-forme.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Sur les 100\u00a0fournisseurs d&#8217;appareils concern\u00e9s, 55\u00a0% appartiennent au secteur de la sant\u00e9, suivi des industries de l&#8217;IdO (24\u00a0%), de l&#8217;informatique (8\u00a0%), des services financiers (5\u00a0%) et de la fabrication (4\u00a0%).  Pas moins de 54% des clients disposant d&#8217;appareils \u00e9quip\u00e9s d&#8217;Axeda ont \u00e9t\u00e9 identifi\u00e9s dans le secteur de la sant\u00e9.<\/p>\n<p>Outre l&#8217;imagerie m\u00e9dicale et les machines de laboratoire, les appareils vuln\u00e9rables comprennent tout, des guichets automatiques, des distributeurs automatiques, des syst\u00e8mes de gestion de tr\u00e9sorerie et des imprimantes d&#8217;\u00e9tiquettes aux syst\u00e8mes de lecture de codes-barres, aux syst\u00e8mes SCADA, aux solutions de surveillance et de suivi des actifs, aux passerelles IoT et aux d\u00e9coupeuses industrielles.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"286\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646780294_446_Critique-quotAcces-7quot-Les-vulnerabilites-de-la-chaine-dapprovisionnement-ont-un.jpeg\" \/><\/div>\n<p>La liste des d\u00e9fauts est ci-dessous \u2013<\/p>\n<ul>\n<li><strong>CVE-2022-25246<\/strong> (Score CVSS : 9,8) \u2013 L&#8217;utilisation d&#8217;informations d&#8217;identification cod\u00e9es en dur dans le service AxedaDesktopServer.exe qui pourrait permettre la prise de contr\u00f4le \u00e0 distance d&#8217;un appareil<\/li>\n<li><strong>CVE-2022-25247<\/strong> (Score CVSS\u00a0: 9,8) &#8211; Une faille dans ERemoteServer.exe qui pourrait \u00eatre exploit\u00e9e pour envoyer des commandes sp\u00e9cialement con\u00e7ues pour obtenir l&#8217;ex\u00e9cution de code \u00e0 distance (RCE) et un acc\u00e8s complet au syst\u00e8me de fichiers<\/li>\n<li><strong>CVE-2022-25251<\/strong> (Score CVSS : 9,4) \u2013 Authentification manquante dans l&#8217;agent Axeda xGate.exe qui pourrait \u00eatre utilis\u00e9e pour modifier la configuration de l&#8217;agent<\/li>\n<li><strong>CVE-2022-25249<\/strong> (Score CVSS\u00a0: 7,5) &#8211; Une faille de travers\u00e9e de r\u00e9pertoire dans l&#8217;agent Axeda xGate.exe qui pourrait permettre \u00e0 un attaquant distant non authentifi\u00e9 d&#8217;obtenir un acc\u00e8s en lecture au syst\u00e8me de fichiers sur le serveur Web<\/li>\n<li><strong>CVE-2022-25250<\/strong> (Score CVSS\u00a0: 7,5) &#8211; Une faille de d\u00e9ni de service (DoS) dans l&#8217;agent Axeda xGate.exe en injectant une commande non document\u00e9e<\/li>\n<li><strong>CVE-2022-25252<\/strong> (Score CVSS\u00a0: 7,5) \u2013 Une vuln\u00e9rabilit\u00e9 de d\u00e9bordement de la m\u00e9moire tampon dans le composant Axeda xBase39.dll qui pourrait entra\u00eener un d\u00e9ni de service (DoS)<\/li>\n<li><strong>CVE-2022-25248<\/strong> (Score CVSS\u00a0: 5,3) &#8211; Une faille de divulgation d&#8217;informations dans le service ERemoteServer.exe qui expose le journal de texte des \u00e9v\u00e9nements en direct \u00e0 des parties non authentifi\u00e9es<\/li>\n<\/ul>\n<p>L&#8217;exploitation r\u00e9ussie des failles pourrait doter les attaquants de capacit\u00e9s leur permettant d&#8217;ex\u00e9cuter \u00e0 distance du code malveillant afin de prendre le contr\u00f4le total des appareils, d&#8217;acc\u00e9der aux donn\u00e9es sensibles, de modifier les configurations et d&#8217;arr\u00eater des services sp\u00e9cifiques sur les appareils concern\u00e9s.<\/p>\n<p>Les failles, qui affectent toutes les versions de l&#8217;Agent Axeda ant\u00e9rieures \u00e0 la 6.9.3, ont \u00e9t\u00e9 signal\u00e9es \u00e0 PTC le 10 ao\u00fbt 2021 dans le cadre d&#8217;une <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ics\/advisories\/icsa-22-067-01\" target=\"_blank\">processus de divulgation coordonn\u00e9<\/a> impliquant la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis, le Health Information Sharing and Analysis Center (H-ISAC) et la Food and Drug Administration (FDA).<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Pour att\u00e9nuer les failles et pr\u00e9venir une \u00e9ventuelle exploitation, les utilisateurs sont <a rel=\"nofollow noopener\" href=\"https:\/\/www.ptc.com\/en\/support\/article\/CS363561\" target=\"_blank\">recommand\u00e9 de mettre \u00e0 niveau<\/a> \u00e0 l&#8217;agent Axeda version 6.9.1 build 1046, 6.9.2 build 1049 ou 6.9.3 build 1051.<\/p>\n<p>Ce n&#8217;est pas la premi\u00e8re fois que des vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 critiques ciblant principalement les syst\u00e8mes de sant\u00e9 sont r\u00e9v\u00e9l\u00e9es.  En d\u00e9cembre 2020, CyberMDX a r\u00e9v\u00e9l\u00e9 &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.cybermdx.com\/research\/vulnerability-ge-radiology-201208\/\" target=\"_blank\">MDhex-Ray<\/a>&#8220;, une faille grave dans les produits d&#8217;imagerie CT, X-Ray et IRM de GE Healthcare qui pourrait entra\u00eener l&#8217;exposition d&#8217;informations de sant\u00e9 prot\u00e9g\u00e9es.<\/p>\n<p>&#8220;Access:7 affecte une solution vendue aux fabricants d&#8217;appareils qui n&#8217;ont pas d\u00e9velopp\u00e9 leur syst\u00e8me de t\u00e9l\u00e9maintenance en interne&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Cela en fait une vuln\u00e9rabilit\u00e9 de la cha\u00eene d&#8217;approvisionnement et affecte donc de nombreux fabricants et appareils en aval.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/critical-access7-supply-chain.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Pas moins de sept vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans le logiciel Axeda de PTC qui pourraient \u00eatre militaris\u00e9es pour obtenir un acc\u00e8s non autoris\u00e9 aux appareils m\u00e9dicaux et IoT. Appel\u00e9s collectivement &#8220;Acc\u00e8s\u00a0:7&#8220;, les faiblesses &#8211; dont trois sont class\u00e9es critiques en gravit\u00e9 &#8211; affectent potentiellement plus de 150 mod\u00e8les d&#8217;appareils couvrant plus de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":23760,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[10937,457,2953,4168,22,4158,4165,4161,3242,5466,21706,7500,21708,4157,4159,4171,4170,65,4167,21707,4160,4163,4162,249,21705,4172,4169,60,4166,4164,12365],"class_list":["post-23759","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-automatiques","tag-billets","tag-chaine","tag-comment-pirater","tag-critique","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dapprovisionnement","tag-dispositifs","tag-distributeurs","tag-impact","tag-iot","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-medicaux","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ont","tag-quotacces7quot","tag-securite-informatique","tag-securite-internet","tag-sur","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-vulnerabilites"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/23759","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=23759"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/23759\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/23760"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=23759"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=23759"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=23759"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}