{"id":808229,"date":"2023-06-30T06:09:30","date_gmt":"2023-06-30T08:09:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/mitre-devoile-les-25-faiblesses-logicielles-les-plus-dangereuses-de-2023-etes-vous-a-risque\/"},"modified":"2023-06-30T06:09:33","modified_gmt":"2023-06-30T08:09:33","slug":"mitre-devoile-les-25-faiblesses-logicielles-les-plus-dangereuses-de-2023-etes-vous-a-risque","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/mitre-devoile-les-25-faiblesses-logicielles-les-plus-dangereuses-de-2023-etes-vous-a-risque\/","title":{"rendered":"MITRE d\u00e9voile les 25 faiblesses logicielles les plus dangereuses de 2023\u00a0: \u00eates-vous \u00e0 risque\u00a0?"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 logicielle<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>MITRE a publi\u00e9 sa liste annuelle des 25 &#8220;faiblesses logicielles les plus dangereuses&#8221; pour l&#8217;ann\u00e9e 2023.<\/p>\n<p>&#8220;Ces faiblesses entra\u00eenent de graves vuln\u00e9rabilit\u00e9s dans les logiciels&#8221;, a d\u00e9clar\u00e9 la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/06\/29\/2023-cwe-top-25-most-dangerous-software-weaknesses\" target=\"_blank\">a dit<\/a>.  &#8220;Un attaquant peut souvent exploiter ces vuln\u00e9rabilit\u00e9s pour prendre le contr\u00f4le d&#8217;un syst\u00e8me affect\u00e9, voler des donn\u00e9es ou emp\u00eacher les applications de fonctionner.&#8221;<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/top25\/\" target=\"_blank\">liste<\/a> repose sur une <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/top25\/archive\/2023\/2023_key_insights.html\" target=\"_blank\">analyse<\/a> des donn\u00e9es publiques de vuln\u00e9rabilit\u00e9 dans les Donn\u00e9es Nationales de Vuln\u00e9rabilit\u00e9 (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/\" target=\"_blank\">NVD<\/a>) pour les mappages des causes profondes des faiblesses de CWE au cours des deux ann\u00e9es pr\u00e9c\u00e9dentes.  Un total de 43 996 entr\u00e9es CVE ont \u00e9t\u00e9 examin\u00e9es et un score a \u00e9t\u00e9 attribu\u00e9 \u00e0 chacune d&#8217;entre elles en fonction de la pr\u00e9valence et de la gravit\u00e9.<\/p>\n<p>L&#8217;\u00e9criture hors limites vient en t\u00eate, suivie du script intersite, de l&#8217;injection SQL, de l&#8217;utilisation apr\u00e8s lib\u00e9ration, de l&#8217;injection de commande du syst\u00e8me d&#8217;exploitation, de la validation d&#8217;entr\u00e9e incorrecte, de la lecture hors limites, de la travers\u00e9e de chemin, de la falsification de requ\u00eate intersite (CSRF ) et T\u00e9l\u00e9chargement illimit\u00e9 de fichiers de type dangereux.  L&#8217;\u00e9criture hors limites a \u00e9galement pris la premi\u00e8re place en 2022.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Les-cybercriminels-bresiliens-utilisent-les-scripts-LOLBaS-et-CMD-pour.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>70 vuln\u00e9rabilit\u00e9s ajout\u00e9es au catalogue des vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV) en 2021 et 2022 \u00e9taient des bogues d&#8217;\u00e9criture hors limites.  Une cat\u00e9gorie de faiblesse qui est tomb\u00e9e du Top 25 est la restriction inappropri\u00e9e de la r\u00e9f\u00e9rence d&#8217;entit\u00e9 externe XML.<\/p>\n<p>&#8220;L&#8217;analyse des tendances sur les donn\u00e9es de vuln\u00e9rabilit\u00e9 comme celle-ci permet aux organisations de prendre de meilleures d\u00e9cisions d&#8217;investissement et de politique dans la gestion des vuln\u00e9rabilit\u00e9s&#8221;, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe de recherche Common Weakness Enumeration (CWE). <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/news\/archives\/news2023.html#june29_2023_CWE_Top_25_Now_Available\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Outre le logiciel, MITRE maintient \u00e9galement une liste de <a rel=\"nofollow noopener\" href=\"https:\/\/cwe.mitre.org\/scoring\/lists\/2021_CWE_MIHW.html\" target=\"_blank\">faiblesses mat\u00e9rielles importantes<\/a> dans le but de &#8220;pr\u00e9venir les probl\u00e8mes de s\u00e9curit\u00e9 mat\u00e9rielle \u00e0 la source en \u00e9duquant les concepteurs et les programmeurs sur la mani\u00e8re d&#8217;\u00e9liminer les erreurs importantes au d\u00e9but du cycle de d\u00e9veloppement du produit&#8221;.<\/p>\n<p>La divulgation intervient alors que la CISA, en collaboration avec la National Security Agency (NSA) des \u00c9tats-Unis, a publi\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/06\/28\/cisa-and-nsa-release-joint-guidance-defending-continuous-integrationcontinuous-delivery-cicd\" target=\"_blank\">recommandations et bonnes pratiques<\/a> pour les organisations de renforcer leurs environnements d&#8217;int\u00e9gration continue\/livraison continue (CI\/CD) contre les cyberacteurs malveillants.<\/p>\n<p>Cela inclut la mise en \u0153uvre d&#8217;algorithmes cryptographiques puissants lors de la configuration des applications cloud, la minimisation de l&#8217;utilisation d&#8217;informations d&#8217;identification \u00e0 long terme, l&#8217;ajout d&#8217;une signature de code s\u00e9curis\u00e9e, l&#8217;utilisation de r\u00e8gles \u00e0 deux personnes (2PR) pour examiner les engagements de code du d\u00e9veloppeur, l&#8217;adoption du principe du moindre privil\u00e8ge (PoLP) , en utilisant la segmentation du r\u00e9seau, et auditez r\u00e9guli\u00e8rement les comptes, les secrets et les syst\u00e8mes.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Des-hackers-chinois-utilisent-des-tactiques-inedites-pour-attaquer-des.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;En mettant en \u0153uvre les mesures d&#8217;att\u00e9nuation propos\u00e9es, les organisations peuvent r\u00e9duire le nombre de vecteurs d&#8217;exploitation dans leurs environnements CI\/CD et cr\u00e9er un environnement difficile \u00e0 p\u00e9n\u00e9trer pour l&#8217;adversaire&#8221;, ont d\u00e9clar\u00e9 les agences.<\/p>\n<p>Le d\u00e9veloppement fait \u00e9galement suite aux nouvelles d\u00e9couvertes de Censys selon lesquelles pr\u00e8s de 250 appareils fonctionnant sur divers r\u00e9seaux du gouvernement am\u00e9ricain ont expos\u00e9 des interfaces de gestion \u00e0 distance sur le Web ouvert, dont beaucoup ex\u00e9cutent des protocoles \u00e0 distance tels que SSH et TELNET.<\/p>\n<p>&#8220;Les agences FCEB sont tenues de prendre des mesures conform\u00e9ment au BOD 23-02 dans les 14 jours suivant l&#8217;identification de l&#8217;un de ces appareils, soit en le s\u00e9curisant selon les concepts de l&#8217;architecture Zero Trust, soit en supprimant l&#8217;appareil de l&#8217;Internet public&#8221;, ont d\u00e9clar\u00e9 des chercheurs de Censys. <a rel=\"nofollow noopener\" href=\"https:\/\/censys.io\/identifying-cisa-bod-23-02-internet-exposed-networked-management-interfaces-with-censys\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Les interfaces de gestion \u00e0 distance accessibles au public sont devenues l&#8217;une des voies les plus courantes d&#8217;attaques par les pirates et les cybercriminels des \u00c9tats-nations, l&#8217;exploitation du protocole de bureau \u00e0 distance (RDP) et des VPN devenant une technique d&#8217;acc\u00e8s initial pr\u00e9f\u00e9r\u00e9e au cours de l&#8217;ann\u00e9e \u00e9coul\u00e9e, selon un <a rel=\"nofollow noopener\" href=\"https:\/\/www.reliaquest.com\/blog\/key-findings-reliaquest-annual-cyber-threat-report-2023\/\" target=\"_blank\">nouveau rapport<\/a> de ReliaQuest.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/mitre-unveils-top-25-most-dangerous.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 juin 2023\ue804Ravie LakshmananVuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 logicielle MITRE a publi\u00e9 sa liste annuelle des 25 &#8220;faiblesses logicielles les plus dangereuses&#8221; pour l&#8217;ann\u00e9e 2023. &#8220;Ces faiblesses entra\u00eenent de graves vuln\u00e9rabilit\u00e9s dans les logiciels&#8221;, a d\u00e9clar\u00e9 la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis. a dit. &#8220;Un attaquant peut souvent exploiter ces vuln\u00e9rabilit\u00e9s pour prendre le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":808230,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,23094,1468,3861,24482,4157,4159,4171,4170,65,4167,57072,4160,40831,4163,4162,326,4172,4169,4166,4164],"class_list":["post-808229","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dangereuses","tag-devoile","tag-etesvous","tag-faiblesses","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logicielles","tag-mises-a-jour-de-la-cybersecurite","tag-mitre","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-risque","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/808229","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=808229"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/808229\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/808230"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=808229"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=808229"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=808229"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}