{"id":620822,"date":"2023-02-22T21:54:38","date_gmt":"2023-02-22T23:54:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/lagence-americaine-de-cybersecurite-cisa-ajoute-trois-nouvelles-vulnerabilites-dans-le-catalogue-kev\/"},"modified":"2023-02-22T21:54:39","modified_gmt":"2023-02-22T23:54:39","slug":"lagence-americaine-de-cybersecurite-cisa-ajoute-trois-nouvelles-vulnerabilites-dans-le-catalogue-kev","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/lagence-americaine-de-cybersecurite-cisa-ajoute-trois-nouvelles-vulnerabilites-dans-le-catalogue-kev\/","title":{"rendered":"L&#8217;agence am\u00e9ricaine de cybers\u00e9curit\u00e9 CISA ajoute trois nouvelles vuln\u00e9rabilit\u00e9s dans le catalogue KEV"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyber-risque \/ Gestion des correctifs<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;Agence am\u00e9ricaine de cybers\u00e9curit\u00e9 et de s\u00e9curit\u00e9 des infrastructures (CISA) mardi <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/current-activity\/2023\/02\/21\/cisa-adds-three-known-exploited-vulnerabilities-catalog\" target=\"_blank\">ajout\u00e9e<\/a> trois failles de s\u00e9curit\u00e9 dans son catalogue de vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV), sur la base de preuves d&#8217;exploitation active.<\/p>\n<p>La liste des lacunes est la suivante &#8211;<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-47986\" target=\"_blank\"><strong>CVE-2022-47986<\/strong><\/a>  (Score CVSS\u00a0: 9,8) &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code IBM Aspera Faspex<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-41223\" target=\"_blank\"><strong>CVE-2022-41223<\/strong><\/a>  (Score CVSS\u00a0: 6,8) &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;injection de code Mitel MiVoice Connect<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-40765\" target=\"_blank\"><strong>CVE-2022-40765<\/strong><\/a>  (Score CVSS\u00a0: 6,8) &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;injection de commande Mitel MiVoice Connect<\/li>\n<\/ul>\n<p>CVE-2022-47986 est d\u00e9crit comme une faille de d\u00e9s\u00e9rialisation YAML dans la solution de transfert de fichiers qui pourrait permettre \u00e0 un attaquant distant d&#8217;ex\u00e9cuter du code sur le syst\u00e8me.<\/p>\n<p>Les d\u00e9tails de la faille et une preuve de concept (PoC) ont \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/blog.assetnote.io\/2023\/02\/02\/pre-auth-rce-aspera-faspex\/\" target=\"_blank\">partag\u00e9<\/a> par Assetnote le 2 f\u00e9vrier, un jour apr\u00e8s lequel la Fondation Shadowserver <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/Shadowserver\/status\/1625031735460208642\" target=\"_blank\">a dit<\/a> il &#8220;a capt\u00e9 des tentatives d&#8217;exploitation&#8221; dans la nature.<\/p>\n<p>L&#8217;exploitation active de la faille Aspera Faspex intervient peu de temps apr\u00e8s qu&#8217;une vuln\u00e9rabilit\u00e9 du logiciel de transfert de fichiers g\u00e9r\u00e9 GoAnywhere MFT de Fortra (CVE-2023-0669) a \u00e9t\u00e9 exploit\u00e9e par des acteurs malveillants ayant des liens potentiels avec l&#8217;op\u00e9ration de ran\u00e7ongiciel Clop.<\/p>\n<p>CISA a \u00e9galement ajout\u00e9 deux failles impactant Mitel MiVoice Connect (CVE-2022-41223 et CVE-2022-40765) qui pourraient permettre \u00e0 un attaquant authentifi\u00e9 disposant d&#8217;un acc\u00e8s au r\u00e9seau interne d&#8217;ex\u00e9cuter du code arbitraire.<\/p>\n<p>Les d\u00e9tails exacts entourant la nature des attaques ne sont pas clairs, mais une autre faille de MiVoice Connect a \u00e9t\u00e9 exploit\u00e9e l&#8217;ann\u00e9e derni\u00e8re pour d\u00e9ployer un ran\u00e7ongiciel.  Les vuln\u00e9rabilit\u00e9s \u00e9taient <a rel=\"nofollow noopener\" href=\"https:\/\/www.mitel.com\/support\/security-advisories\/mitel-product-security-advisory-22-0008\" target=\"_blank\">patch\u00e9<\/a> par <a rel=\"nofollow noopener\" href=\"https:\/\/www.mitel.com\/support\/security-advisories\/mitel-product-security-advisory-22-0007\" target=\"_blank\">Mitel<\/a> en octobre 2022.<\/p>\n<p>\u00c0 la lumi\u00e8re de l&#8217;exploitation dans la nature, les agences de la branche ex\u00e9cutive civile f\u00e9d\u00e9rale (FCEB) sont tenues d&#8217;appliquer les mises \u00e0 jour n\u00e9cessaires d&#8217;ici le 14 mars 2023 pour s\u00e9curiser les r\u00e9seaux contre les menaces potentielles.<\/p>\n<p>CISA, dans un d\u00e9veloppement connexe, a \u00e9galement <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/current-activity\/2023\/02\/21\/cisa-releases-two-industrial-control-systems-advisories\" target=\"_blank\">lib\u00e9r\u00e9<\/a> un avis sur les syst\u00e8mes de contr\u00f4le industriel (ICS) qui aborde des failles critiques (CVE-2022-26377 et CVE-2022-31813) dans le MELSOFT iQ AppPortal de Mitsubishi Electric.<\/p>\n<p>&#8220;L&#8217;exploitation r\u00e9ussie de ces vuln\u00e9rabilit\u00e9s pourrait permettre \u00e0 un attaquant malveillant d&#8217;avoir des impacts non identifi\u00e9s tels que le contournement de l&#8217;authentification, la divulgation d&#8217;informations, le d\u00e9ni de service ou le contournement de l&#8217;authentification par adresse IP&#8221;, a d\u00e9clar\u00e9 l&#8217;agence. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ics\/advisories\/icsa-23-052-01\" target=\"_blank\">a dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/us-cybersecurity-agency-cisa-adds-three.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 f\u00e9vrier 2023\ue804Ravie LakshmananCyber-risque \/ Gestion des correctifs L&#8217;Agence am\u00e9ricaine de cybers\u00e9curit\u00e9 et de s\u00e9curit\u00e9 des infrastructures (CISA) mardi ajout\u00e9e trois failles de s\u00e9curit\u00e9 dans son catalogue de vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV), sur la base de preuves d&#8217;exploitation active. La liste des lacunes est la suivante &#8211; CVE-2022-47986 (Score CVSS\u00a0: 9,8) &#8211; Vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":620823,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[12361,1653,12364,4805,4168,4158,4165,4161,6002,429,67979,4157,4159,4171,4170,6386,4167,4160,120,4163,4162,4172,4169,430,4166,4164,12365],"class_list":["post-620822","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-ajoute","tag-americaine","tag-catalogue","tag-cisa","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cybersecurite","tag-dans","tag-kev","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lagence","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-trois","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-vulnerabilites"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/620822","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=620822"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/620822\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/620823"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=620822"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=620822"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=620822"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}