{"id":589328,"date":"2023-02-03T09:12:24","date_gmt":"2023-02-03T11:12:24","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelles-vulnerabilites-tres-graves-decouvertes-dans-les-produits-cisco-iox-et-f5-big-ip\/"},"modified":"2023-02-03T09:12:26","modified_gmt":"2023-02-03T11:12:26","slug":"nouvelles-vulnerabilites-tres-graves-decouvertes-dans-les-produits-cisco-iox-et-f5-big-ip","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelles-vulnerabilites-tres-graves-decouvertes-dans-les-produits-cisco-iox-et-f5-big-ip\/","title":{"rendered":"Nouvelles vuln\u00e9rabilit\u00e9s tr\u00e8s graves d\u00e9couvertes dans les produits Cisco IOx et F5 BIG-IP"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 r\u00e9seau \/ Vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>F5 a mis en garde contre une faille de haute gravit\u00e9 affectant les appliances BIG-IP qui pourrait conduire \u00e0 un d\u00e9ni de service (DoS) ou \u00e0 l&#8217;ex\u00e9cution de code arbitraire.<\/p>\n<p>Le probl\u00e8me est enracin\u00e9 dans le protocole iControl Simple Object Access (<a rel=\"nofollow noopener\" href=\"https:\/\/www.f5.com\/glossary\/simple-object-access-protocol-soap\" target=\"_blank\">SAVON<\/a>) interface et affecte les versions suivantes de BIG-IP &#8211;<\/p>\n<ul>\n<li>13.1.5<\/li>\n<li>14.1.4.6 &#8211; 14.1.5<\/li>\n<li>15.1.5.1 &#8211; 15.1.8<\/li>\n<li>16.1.2.2 &#8211; 16.1.3, et<\/li>\n<li>17.0.0<\/li>\n<\/ul>\n<p>&#8220;Une vuln\u00e9rabilit\u00e9 de cha\u00eene de format existe dans iControl SOAP qui permet \u00e0 un attaquant authentifi\u00e9 de planter le processus iControl SOAP CGI ou, potentiellement, d&#8217;ex\u00e9cuter du code arbitraire&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/my.f5.com\/manage\/s\/article\/K000130415\" target=\"_blank\">a dit<\/a> dans un avis.  &#8220;En mode appareil BIG-IP, un exploit r\u00e9ussi de cette vuln\u00e9rabilit\u00e9 peut permettre \u00e0 l&#8217;attaquant de franchir une fronti\u00e8re de s\u00e9curit\u00e9.&#8221;<\/p>\n<p>Suivi sous le num\u00e9ro CVE-2023-22374 (score CVSS : 7,5\/8,5), le chercheur en s\u00e9curit\u00e9 Ron Bowes de Rapid7 a \u00e9t\u00e9 cr\u00e9dit\u00e9 d&#8217;avoir d\u00e9couvert et signal\u00e9 la faille le 6 d\u00e9cembre 2022.<\/p>\n<p>\u00c9tant donn\u00e9 que l&#8217;interface SOAP iCOntrol s&#8217;ex\u00e9cute en tant que root, un exploit r\u00e9ussi pourrait permettre \u00e0 un acteur malveillant de d\u00e9clencher \u00e0 distance l&#8217;ex\u00e9cution de code sur l&#8217;appareil en tant qu&#8217;utilisateur root.  Ceci peut \u00eatre r\u00e9alis\u00e9 en ins\u00e9rant arbitrairement <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Printf_format_string#Type_field\" target=\"_blank\">formater les caract\u00e8res de la cha\u00eene<\/a> dans un param\u00e8tre de requ\u00eate transmis \u00e0 une fonction de journalisation appel\u00e9e syslog, Bowes <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2023\/02\/01\/cve-2023-22374-f5-big-ip-format-string-vulnerability\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>F5 a not\u00e9 qu&#8217;il a r\u00e9solu le probl\u00e8me dans un correctif d&#8217;ing\u00e9nierie disponible pour les versions prises en charge de BIG-IP.  Pour contourner le probl\u00e8me, la soci\u00e9t\u00e9 recommande aux utilisateurs de restreindre l&#8217;acc\u00e8s \u00e0 l&#8217;API SOAP d&#8217;iControl aux seuls utilisateurs de confiance.<\/p>\n<h2 style=\"text-align: left;\">Cisco corrige un bogue d&#8217;injection de commande dans Cisco IOx<\/h2>\n<p>La divulgation intervient alors que Cisco a publi\u00e9 des mises \u00e0 jour pour corriger une faille dans l&#8217;environnement d&#8217;h\u00e9bergement d&#8217;applications Cisco IOx (CVE-2023-20076, score CVSS\u00a0: 7,2) qui pourrait ouvrir la porte \u00e0 un attaquant distant authentifi\u00e9 pour ex\u00e9cuter des commandes arbitraires en tant que root sur l&#8217;h\u00f4te sous-jacent. syst\u00e8me op\u00e9rateur.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-iox-8whGn5dL\" target=\"_blank\">vuln\u00e9rabilit\u00e9<\/a> affecte les appareils ex\u00e9cutant le logiciel Cisco IOS XE et sur lesquels la fonctionnalit\u00e9 Cisco IOx est activ\u00e9e, ainsi que les ISR industriels de la s\u00e9rie 800, les points d&#8217;acc\u00e8s Catalyst, les modules de calcul CGR1000, les passerelles de calcul industriel IC3000, les routeurs industriels IR510 WPAN.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Trellix, qui a identifi\u00e9 le probl\u00e8me, a d\u00e9clar\u00e9 qu&#8217;elle pourrait \u00eatre arm\u00e9e pour injecter des packages malveillants de mani\u00e8re \u00e0 persister dans les red\u00e9marrages du syst\u00e8me et les mises \u00e0 niveau du micrologiciel, ce qui ne peut \u00eatre supprim\u00e9 qu&#8217;apr\u00e8s une r\u00e9initialisation d&#8217;usine.<\/p>\n<p>&#8220;Un acteur malveillant pourrait utiliser CVE-2023-20076 pour alt\u00e9rer de mani\u00e8re malveillante l&#8217;un des appareils Cisco concern\u00e9s n&#8217;importe o\u00f9 le long de cette cha\u00eene d&#8217;approvisionnement&#8221;, a-t-il d\u00e9clar\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/when-pwning-cisco-persistence-is-key-when-pwning-supply-chain-cisco-is-key.html\" target=\"_blank\">a dit<\/a>, avertissant des menaces potentielles de la cha\u00eene d&#8217;approvisionnement.  &#8220;Le niveau d&#8217;acc\u00e8s fourni par CVE-2023-20076 pourrait permettre l&#8217;installation et le masquage de portes d\u00e9rob\u00e9es, rendant la falsification enti\u00e8rement transparente pour l&#8217;utilisateur final.&#8221;<\/p>\n<p>Bien que l&#8217;exploit n\u00e9cessite que l&#8217;attaquant soit authentifi\u00e9 et dispose de privil\u00e8ges d&#8217;administrateur, il convient de noter que les adversaires peuvent trouver diverses fa\u00e7ons d&#8217;augmenter les privil\u00e8ges, comme le phishing ou en misant sur la possibilit\u00e9 que les utilisateurs n&#8217;aient pas r\u00e9ussi \u00e0 modifier les informations d&#8217;identification par d\u00e9faut.<\/p>\n<p>Trellix a \u00e9galement d\u00e9couvert un contournement du contr\u00f4le de s\u00e9curit\u00e9 lors de <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/trellix-advanced-research-center-patches-vulnerable-open-source-projects.html\" target=\"_blank\">Extraction d&#8217;archives TAR<\/a>ce qui pourrait permettre \u00e0 un attaquant d&#8217;\u00e9crire sur le syst\u00e8me d&#8217;exploitation h\u00f4te sous-jacent en tant qu&#8217;utilisateur root.<\/p>\n<p>Le major de l&#8217;\u00e9quipement r\u00e9seau, qui a depuis corrig\u00e9 le d\u00e9faut, a d\u00e9clar\u00e9 que la vuln\u00e9rabilit\u00e9 ne pr\u00e9sentait aucun risque imm\u00e9diat car &#8220;le code y a \u00e9t\u00e9 plac\u00e9 pour la prise en charge future de l&#8217;empaquetage d&#8217;applications&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/new-high-severity-vulnerabilities.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 f\u00e9vrier 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 r\u00e9seau \/ Vuln\u00e9rabilit\u00e9 F5 a mis en garde contre une faille de haute gravit\u00e9 affectant les appliances BIG-IP qui pourrait conduire \u00e0 un d\u00e9ni de service (DoS) ou \u00e0 l&#8217;ex\u00e9cution de code arbitraire. Le probl\u00e8me est enracin\u00e9 dans le protocole iControl Simple Object Access (SAVON) interface et affecte les versions suivantes [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":589329,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[60488,5859,4168,4158,4165,4161,429,5857,5106,143282,4157,4159,4171,4170,65,4167,4160,120,4163,4162,2726,4172,4169,498,4166,4164,12365],"class_list":["post-589328","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bigip","tag-cisco","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-decouvertes","tag-graves","tag-iox","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-produits","tag-securite-informatique","tag-securite-internet","tag-tres","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-vulnerabilites"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589328","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=589328"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589328\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/589329"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=589328"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=589328"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=589328"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}