{"id":25141,"date":"2022-03-09T14:52:12","date_gmt":"2022-03-09T16:52:12","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-bogues-critiques-pourraient-permettre-aux-attaquants-de-pirater-a-distance-et-dendommager-les-appareils-apc-smart-ups\/"},"modified":"2022-03-09T14:52:18","modified_gmt":"2022-03-09T16:52:18","slug":"des-bogues-critiques-pourraient-permettre-aux-attaquants-de-pirater-a-distance-et-dendommager-les-appareils-apc-smart-ups","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-bogues-critiques-pourraient-permettre-aux-attaquants-de-pirater-a-distance-et-dendommager-les-appareils-apc-smart-ups\/","title":{"rendered":"Des bogues critiques pourraient permettre aux attaquants de pirater \u00e0 distance et d&#8217;endommager les appareils APC Smart UPS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Trois vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 \u00e0 fort impact ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans <a rel=\"nofollow noopener\" href=\"https:\/\/www.apc.com\/shop\/us\/en\/categories\/power\/uninterruptible-power-supply-ups-\/network-and-server\/smart-ups\/N-1h89yke\" target=\"_blank\">P\u00e9riph\u00e9riques APC Smart-UPS<\/a> qui pourraient \u00eatre utilis\u00e9es par des adversaires distants comme une arme physique pour y acc\u00e9der et les contr\u00f4ler de mani\u00e8re non autoris\u00e9e.<\/p>\n<p>collectivement doubl\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.armis.com\/research\/tlstorm\/\" target=\"_blank\"><strong>TLStorm<\/strong><\/a>les failles &#8220;permettent une prise de contr\u00f4le compl\u00e8te \u00e0 distance des appareils Smart-UPS et la capacit\u00e9 de mener des attaques cyber-physiques extr\u00eames&#8221;, ont d\u00e9clar\u00e9 Ben Seri et Barak Hadad, chercheurs de la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 IoT Armis, dans un rapport publi\u00e9 mardi.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/TrickBot-Gang-est-susceptible-de-modifier-ses-operations-pour-passer.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Alimentation sans interruption (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Uninterruptible_power_supply\" target=\"_blank\">UPS<\/a>) fonctionnent comme des fournisseurs d&#8217;alimentation de secours dans des environnements critiques tels que les installations m\u00e9dicales, les salles de serveurs et les syst\u00e8mes industriels.  La plupart des appareils touch\u00e9s, totalisant plus de 20 millions, ont \u00e9t\u00e9 identifi\u00e9s jusqu&#8217;\u00e0 pr\u00e9sent dans les secteurs de la sant\u00e9, de la vente au d\u00e9tail, de l&#8217;industrie et du gouvernement.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646844732_68_Des-bogues-critiques-pourraient-permettre-aux-attaquants-de-pirater-a.jpeg\" \/><\/div>\n<p>TLStorm se compose d&#8217;un trio de failles critiques qui peuvent \u00eatre d\u00e9clench\u00e9es via des paquets r\u00e9seau non authentifi\u00e9s sans n\u00e9cessiter aucune interaction de l&#8217;utilisateur, ce qui signifie qu&#8217;il s&#8217;agit d&#8217;une attaque sans clic, avec deux des probl\u00e8mes impliquant un cas de d\u00e9faut <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Transport_Layer_Security\" target=\"_blank\">Prise de contact TLS<\/a> entre l&#8217;UPS et le cloud APC \u2013<\/p>\n<ul>\n<li><strong>CVE-2022-22805<\/strong> (score CVSS\u00a0: 9,0) \u2013 D\u00e9bordement de tampon TLS<\/li>\n<li><strong>CVE-2022-22806<\/strong> (Score CVSS\u00a0: 9,0) &#8211; Contournement de l&#8217;authentification TLS<\/li>\n<li><strong>CVE-2022-0715<\/strong> (Score CVSS\u00a0: 8,9) &#8211; Mise \u00e0 niveau du micrologiciel non sign\u00e9e pouvant \u00eatre mise \u00e0 jour via le r\u00e9seau<\/li>\n<\/ul>\n<p>L&#8217;exploitation r\u00e9ussie de l&#8217;une des failles pourrait entra\u00eener des attaques d&#8217;ex\u00e9cution de code \u00e0 distance (RCE) sur des appareils vuln\u00e9rables, qui \u00e0 leur tour pourraient \u00eatre militaris\u00e9s pour alt\u00e9rer les op\u00e9rations de l&#8217;onduleur afin d&#8217;endommager physiquement l&#8217;appareil ou d&#8217;autres actifs qui y sont connect\u00e9s.<\/p>\n<div class=\"video-container\">\n<\/div>\n<p>&#8220;En utilisant notre vuln\u00e9rabilit\u00e9 RCE, nous avons pu contourner la protection logicielle et laisser les p\u00e9riodes de pointe de courant s&#8217;\u00e9couler encore et encore jusqu&#8217;\u00e0 ce que le condensateur de liaison CC chauffe jusqu&#8217;\u00e0 ~ 150 degr\u00e9s Celsius (~ 300F), ce qui a provoqu\u00e9 l&#8217;\u00e9clatement du condensateur et brique le UPS dans un nuage de gaz \u00e9lectrolyte, causant des dommages collat\u00e9raux \u00e0 l&#8217;appareil \u00bb, les chercheurs <a rel=\"nofollow noopener\" href=\"https:\/\/info.armis.com\/rs\/645-PDC-047\/images\/Armis-TLStorm-WP%20%281%29.pdf\" target=\"_blank\">expliqu\u00e9<\/a>.<\/p>\n<p>Pour aggraver les choses, la faille dans le m\u00e9canisme de mise \u00e0 niveau du micrologiciel pourrait \u00eatre exploit\u00e9e pour implanter une mise \u00e0 jour malveillante sur les appareils UPS, permettant aux attaquants d&#8217;\u00e9tablir une persistance pendant de longues p\u00e9riodes et d&#8217;utiliser l&#8217;h\u00f4te compromis comme passerelle pour d&#8217;autres attaques.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;L&#8217;abus des failles dans les m\u00e9canismes de mise \u00e0 niveau du firmware devient une pratique courante des APT, comme cela a \u00e9t\u00e9 r\u00e9cemment d\u00e9taill\u00e9 dans l&#8217;analyse du malware Cyclops Blink, et la signature incorrecte des firmwares des appareils embarqu\u00e9s est une faille r\u00e9currente dans divers syst\u00e8mes embarqu\u00e9s&#8221;, ont d\u00e9clar\u00e9 les chercheurs. .<\/p>\n<p>Suite \u00e0 la divulgation responsable \u00e0 Schneider Electric le 31 octobre 2021, des correctifs ont \u00e9t\u00e9 publi\u00e9s dans le cadre de <a rel=\"nofollow noopener\" href=\"https:\/\/download.schneider-electric.com\/files?p_Doc_Ref=SEVD-2022-067-02\" target=\"_blank\">Mises \u00e0 jour du mardi des correctifs<\/a> le 8 mars 2022. Il est recommand\u00e9 aux clients d&#8217;installer les mises \u00e0 jour fournies pour r\u00e9duire le risque d&#8217;exploitation r\u00e9ussie de ces vuln\u00e9rabilit\u00e9s.<\/p>\n<p>&#8220;Les onduleurs, comme de nombreux autres appareils d&#8217;infrastructure num\u00e9rique, sont souvent install\u00e9s et oubli\u00e9s&#8221;, ont conclu les chercheurs.  &#8220;\u00c9tant donn\u00e9 que ces appareils sont connect\u00e9s aux m\u00eames r\u00e9seaux internes que les syst\u00e8mes centraux de l&#8217;entreprise, les tentatives d&#8217;exploitation peuvent avoir de graves cons\u00e9quences.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/critical-bugs-could-let-attackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Trois vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 \u00e0 fort impact ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans P\u00e9riph\u00e9riques APC Smart-UPS qui pourraient \u00eatre utilis\u00e9es par des adversaires distants comme une arme physique pour y acc\u00e9der et les contr\u00f4ler de mani\u00e8re non autoris\u00e9e. collectivement doubl\u00e9 TLStormles failles &#8220;permettent une prise de contr\u00f4le compl\u00e8te \u00e0 distance des appareils Smart-UPS et la capacit\u00e9 de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":25142,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[22526,8737,11865,507,14862,4168,5729,4158,4165,4161,22525,133,2526,4157,4159,4171,4170,65,4167,4160,4163,4162,5848,22524,1612,4172,4169,15001,22098,4166,4164],"class_list":["post-25141","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apc","tag-appareils","tag-attaquants","tag-aux","tag-bogues","tag-comment-pirater","tag-critiques","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dendommager","tag-des","tag-distance","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-permettre","tag-pirater","tag-pourraient","tag-securite-informatique","tag-securite-internet","tag-smart","tag-ups","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/25141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=25141"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/25141\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/25142"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=25141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=25141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=25141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}