{"id":803159,"date":"2023-06-27T03:56:30","date_gmt":"2023-06-27T05:56:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-vulnerabilite-fortinac-de-fortinet-expose-les-reseaux-aux-attaques-dexecution-de-code\/"},"modified":"2023-06-27T03:56:34","modified_gmt":"2023-06-27T05:56:34","slug":"la-nouvelle-vulnerabilite-fortinac-de-fortinet-expose-les-reseaux-aux-attaques-dexecution-de-code","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-vulnerabilite-fortinac-de-fortinet-expose-les-reseaux-aux-attaques-dexecution-de-code\/","title":{"rendered":"La nouvelle vuln\u00e9rabilit\u00e9 FortiNAC de Fortinet expose les r\u00e9seaux aux attaques d&#8217;ex\u00e9cution de code"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ Exploitation<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Fortinet a d\u00e9ploy\u00e9 des mises \u00e0 jour pour r\u00e9soudre une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 critique affectant sa solution de contr\u00f4le d&#8217;acc\u00e8s au r\u00e9seau FortiNAC qui pourrait conduire \u00e0 l&#8217;ex\u00e9cution de code arbitraire.<\/p>\n<p>Suivi comme <strong>CVE-2023-33299<\/strong>, la faille est not\u00e9e 9,6 sur 10 pour la gravit\u00e9 sur le syst\u00e8me de notation CVSS.  Il a \u00e9t\u00e9 d\u00e9crit comme un cas de d\u00e9s\u00e9rialisation d&#8217;objet Java non approuv\u00e9.<\/p>\n<p>&#8220;UN <a rel=\"nofollow noopener\" href=\"https:\/\/codewhitesec.blogspot.com\/2023\/04\/java-exploitation-restrictions-in.html\" target=\"_blank\">d\u00e9s\u00e9rialisation<\/a> de la vuln\u00e9rabilit\u00e9 des donn\u00e9es non fiables [<a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/data\/definitions\/502.html\" target=\"_blank\">CWE-502<\/a>] dans FortiNAC peut permettre \u00e0 un utilisateur non authentifi\u00e9 d&#8217;ex\u00e9cuter du code ou des commandes non autoris\u00e9s via des requ\u00eates sp\u00e9cialement con\u00e7ues au service tcp\/1050&#8243;, Fortinet <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortiguard.com\/psirt\/FG-IR-23-074\" target=\"_blank\">a dit<\/a> dans un avis publi\u00e9 la semaine derni\u00e8re.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Les-cybercriminels-bresiliens-utilisent-les-scripts-LOLBaS-et-CMD-pour.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La lacune affecte les produits suivants, avec des correctifs disponibles dans les versions FortiNAC 7.2.2, 9.1.10, 9.2.8 et 9.4.3 ou ult\u00e9rieures &#8211;<\/p>\n<ul>\n<li>FortiNAC versions 9.4.0 \u00e0 9.4.2<\/li>\n<li>FortiNAC versions 9.2.0 \u00e0 9.2.7<\/li>\n<li>FortiNAC versions 9.1.0 \u00e0 9.1.9<\/li>\n<li>FortiNAC versions 7.2.0 \u00e0 7.2.1<\/li>\n<li>FortiNAC 8.8 toutes versions<\/li>\n<li>FortiNAC 8.7 toutes versions<\/li>\n<li>FortiNAC 8.6 toutes versions<\/li>\n<li>FortiNAC 8.5 toutes versions, et<\/li>\n<li>FortiNAC 8.3 toutes versions<\/li>\n<\/ul>\n<p>Fortinet a \u00e9galement r\u00e9solu une vuln\u00e9rabilit\u00e9 de gravit\u00e9 moyenne identifi\u00e9e comme CVE-2023-33300 (score CVSS\u00a0: 4,8), une <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortiguard.com\/psirt\/FG-IR-23-096\" target=\"_blank\">probl\u00e8me de contr\u00f4le d&#8217;acc\u00e8s inappropri\u00e9<\/a> affectant FortiNAC 9.4.0 \u00e0 9.4.3 et FortiNAC 7.2.0 \u00e0 7.2.1.  Il a \u00e9t\u00e9 corrig\u00e9 dans les versions 7.2.2 et 9.4.4 de FortiNAC.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/frycos.github.io\/vulns4free\/2023\/06\/18\/fortinac.html\" target=\"_blank\">Florian Hauser<\/a> de la soci\u00e9t\u00e9 allemande de cybers\u00e9curit\u00e9 CODE WHITE a \u00e9t\u00e9 cr\u00e9dit\u00e9 d&#8217;avoir d\u00e9couvert et signal\u00e9 les deux bogues.<\/p>\n<p>L&#8217;alerte fait suite \u00e0 l&#8217;exploitation active d&#8217;une autre vuln\u00e9rabilit\u00e9 critique affectant FortiOS et FortiProxy (CVE-2023-27997, score CVSS\u00a0: 9,2) qui pourrait permettre \u00e0 un attaquant distant d&#8217;ex\u00e9cuter du code ou des commandes arbitraires via des requ\u00eates sp\u00e9cialement con\u00e7ues.<\/p>\n<p>Fortinet, plus t\u00f4t ce mois-ci, a reconnu que le probl\u00e8me avait peut-\u00eatre \u00e9t\u00e9 abus\u00e9 dans des attaques limit\u00e9es ciblant les secteurs du gouvernement, de la fabrication et des infrastructures critiques, ce qui a incit\u00e9 la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis \u00e0 l&#8217;ajouter au catalogue des vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV). .<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Des-hackers-chinois-utilisent-des-tactiques-inedites-pour-attaquer-des.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cela survient \u00e9galement plus de quatre mois apr\u00e8s que Fortinet a r\u00e9solu un bogue grave dans FortiNAC (CVE-2022-39952, score CVSS\u00a0: 9,8) qui pourrait conduire \u00e0 l&#8217;ex\u00e9cution de code arbitraire.  La faille a depuis fait l&#8217;objet d&#8217;une exploitation active peu de temps apr\u00e8s la mise \u00e0 disposition d&#8217;une preuve de concept (PoC).<\/p>\n<p>Dans un d\u00e9veloppement connexe, Grafana a publi\u00e9 des correctifs pour une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 critique (CVE-2023-3128) qui pourrait permettre \u00e0 des attaquants malveillants de contourner l&#8217;authentification et de prendre en charge tout compte utilisant Azure Active Directory pour l&#8217;authentification.<\/p>\n<p>&#8220;En cas d&#8217;exploitation, l&#8217;attaquant peut prendre le contr\u00f4le total du compte d&#8217;un utilisateur, y compris l&#8217;acc\u00e8s aux donn\u00e9es priv\u00e9es des clients et aux informations sensibles&#8221;, a d\u00e9clar\u00e9 Grafana. <a rel=\"nofollow noopener\" href=\"https:\/\/grafana.com\/blog\/2023\/06\/22\/grafana-security-release-for-cve-2023-3128\/\" target=\"_blank\">a dit<\/a>.  &#8220;En cas d&#8217;exploitation, l&#8217;attaquant peut obtenir le contr\u00f4le total du compte d&#8217;un utilisateur, y compris l&#8217;acc\u00e8s aux donn\u00e9es priv\u00e9es des clients et aux informations sensibles.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/new-fortinets-fortinac-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 juin 2023\ue804Ravie LakshmananVuln\u00e9rabilit\u00e9 \/ Exploitation Fortinet a d\u00e9ploy\u00e9 des mises \u00e0 jour pour r\u00e9soudre une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 critique affectant sa solution de contr\u00f4le d&#8217;acc\u00e8s au r\u00e9seau FortiNAC qui pourrait conduire \u00e0 l&#8217;ex\u00e9cution de code arbitraire. Suivi comme CVE-2023-33299, la faille est not\u00e9e 9,6 sur 10 pour la gravit\u00e9 sur le syst\u00e8me de notation [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":803160,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,507,5597,4168,4158,4165,4161,28640,16209,170820,87014,4157,4159,4171,4170,65,4167,4160,197,4163,4162,1769,4172,4169,4166,3667,4164],"class_list":["post-803159","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-aux","tag-code","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dexecution","tag-expose","tag-fortinac","tag-fortinet","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-reseaux","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/803159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=803159"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/803159\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/803160"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=803159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=803159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=803159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}