{"id":973971,"date":"2023-10-17T07:18:52","date_gmt":"2023-10-17T09:18:52","guid":{"rendered":"https:\/\/teknomers.com\/fr\/avertissement-vulnerabilite-cisco-zero-day-non-corrigee-activement-ciblee-dans-la-nature\/"},"modified":"2023-10-17T07:18:56","modified_gmt":"2023-10-17T09:18:56","slug":"avertissement-vulnerabilite-cisco-zero-day-non-corrigee-activement-ciblee-dans-la-nature","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/avertissement-vulnerabilite-cisco-zero-day-non-corrigee-activement-ciblee-dans-la-nature\/","title":{"rendered":"Avertissement\u00a0: vuln\u00e9rabilit\u00e9 Cisco Zero-Day non corrig\u00e9e activement cibl\u00e9e dans la nature"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 octobre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 du r\u00e9seau<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Avertissement-vulnerabilite-Cisco-Zero-Day-non-corrigee-activement-ciblee-dans-la.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Cisco a mis en garde contre une faille de s\u00e9curit\u00e9 critique et non corrig\u00e9e affectant le logiciel IOS XE et qui est activement exploit\u00e9e dans la nature.<\/p>\n<p>Ancr\u00e9e dans la fonctionnalit\u00e9 de l&#8217;interface utilisateur Web, la vuln\u00e9rabilit\u00e9 du jour z\u00e9ro est attribu\u00e9e comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-20198\" target=\"_blank\">CVE-2023-20198<\/a> et s&#8217;est vu attribuer la cote de gravit\u00e9 maximale de 10,0 sur le syst\u00e8me de notation CVSS.<\/p>\n<p>Il convient de souligner que cette lacune n&#8217;affecte que les \u00e9quipements r\u00e9seau d&#8217;entreprise sur lesquels la fonctionnalit\u00e9 d&#8217;interface utilisateur Web est activ\u00e9e et lorsqu&#8217;ils sont expos\u00e9s \u00e0 Internet ou \u00e0 des r\u00e9seaux non fiables.<\/p>\n<p>&#8220;Cette vuln\u00e9rabilit\u00e9 permet \u00e0 un attaquant distant non authentifi\u00e9 de cr\u00e9er un compte sur un syst\u00e8me affect\u00e9 avec des privil\u00e8ges <a rel=\"nofollow noopener\" href=\"https:\/\/learningnetwork.cisco.com\/s\/blogs\/a0D3i000002eeWTEAY\/cisco-ios-privilege-levels\" target=\"_blank\">acc\u00e8s niveau 15<\/a>&#8220;, Cisco <a rel=\"nofollow noopener\" href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-iosxe-webui-privesc-j22SaA4z\" target=\"_blank\">dit<\/a> dans un avis de lundi.  &#8220;L&#8217;attaquant peut alors utiliser ce compte pour prendre le contr\u00f4le du syst\u00e8me affect\u00e9.&#8221;<\/p>\n<p>Le probl\u00e8me affecte \u00e0 la fois les appareils physiques et virtuels ex\u00e9cutant le logiciel Cisco IOS XE sur lesquels la fonctionnalit\u00e9 de serveur HTTP ou HTTPS est \u00e9galement activ\u00e9e.  \u00c0 titre d&#8217;att\u00e9nuation, il est recommand\u00e9 de d\u00e9sactiver la fonctionnalit\u00e9 du serveur HTTP sur les syst\u00e8mes connect\u00e9s \u00e0 Internet.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-2.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Les-Bing-Chat-Ads-de-Microsoft-alimentees-par-lIA-peuvent.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le g\u00e9ant des \u00e9quipements r\u00e9seau a d\u00e9clar\u00e9 avoir d\u00e9couvert le probl\u00e8me apr\u00e8s avoir d\u00e9tect\u00e9 une activit\u00e9 malveillante sur un appareil client non identifi\u00e9 d\u00e8s le 18 septembre 2023, dans lequel un utilisateur autoris\u00e9 a cr\u00e9\u00e9 un compte utilisateur local sous le nom d&#8217;utilisateur \u00ab cisco_tac_admin \u00bb \u00e0 partir d&#8217;une adresse IP suspecte.  L&#8217;activit\u00e9 inhabituelle a pris fin le 1er octobre 2023.<\/p>\n<p>Dans un deuxi\u00e8me groupe d&#8217;activit\u00e9s connexes rep\u00e9r\u00e9 le 12 octobre 2023, un utilisateur non autoris\u00e9 a cr\u00e9\u00e9 un compte d&#8217;utilisateur local sous le nom \u00ab cisco_support \u00bb \u00e0 partir d&#8217;une adresse IP diff\u00e9rente.<\/p>\n<p>Cela aurait \u00e9t\u00e9 suivi d&#8217;une s\u00e9rie d&#8217;actions qui ont abouti au d\u00e9ploiement d&#8217;un implant bas\u00e9 sur Lua qui permet \u00e0 l&#8217;acteur d&#8217;ex\u00e9cuter des commandes arbitraires au niveau du syst\u00e8me ou au niveau de l&#8217;IOS. <\/p>\n<p>La pose de l&#8217;implant est r\u00e9alis\u00e9e en exploitant <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-1435\" target=\"_blank\">CVE-2021-1435<\/a>une faille d\u00e9sormais corrig\u00e9e affectant l&#8217;interface utilisateur Web du logiciel Cisco IOS XE, ainsi qu&#8217;un m\u00e9canisme encore ind\u00e9termin\u00e9 dans les cas o\u00f9 le syst\u00e8me est enti\u00e8rement corrig\u00e9 contre CVE-2021-1435.<\/p>\n<p>\u00ab Pour que l&#8217;implant devienne actif, le serveur Web doit \u00eatre red\u00e9marr\u00e9 ; dans au moins un cas observ\u00e9, le serveur n&#8217;a pas \u00e9t\u00e9 red\u00e9marr\u00e9, de sorte que l&#8217;implant n&#8217;est jamais devenu actif malgr\u00e9 son installation \u00bb, Cisco <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/active-exploitation-of-cisco-ios-xe-software\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>La porte d\u00e9rob\u00e9e, enregistr\u00e9e sous le chemin du fichier \u00ab \/usr\/binos\/conf\/nginx-conf\/cisco_service.conf \u00bb, n&#8217;est pas persistante, ce qui signifie qu&#8217;elle ne survivra pas au red\u00e9marrage de l&#8217;appareil.  Cela dit, les comptes privil\u00e9gi\u00e9s malveillants cr\u00e9\u00e9s restent actifs.<\/p>\n<p>Cisco a attribu\u00e9 les deux s\u00e9ries d&#8217;activit\u00e9s au m\u00eame acteur mena\u00e7ant, bien que les origines exactes de l&#8217;adversaire soient actuellement floues.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1696132289_209_Les-Bing-Chat-Ads-de-Microsoft-alimentees-par-lIA-peuvent.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Le premier cluster \u00e9tait peut-\u00eatre la tentative initiale de l&#8217;acteur de tester son code, tandis que l&#8217;activit\u00e9 d&#8217;octobre semble montrer que l&#8217;acteur \u00e9tendait ses op\u00e9rations pour inclure l&#8217;\u00e9tablissement d&#8217;un acc\u00e8s persistant via le d\u00e9ploiement de l&#8217;implant&#8221;, a not\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>Cette \u00e9volution a incit\u00e9 l&#8217;Agence am\u00e9ricaine de cybers\u00e9curit\u00e9 et de s\u00e9curit\u00e9 des infrastructures (CISA) \u00e0 \u00e9mettre un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/10\/16\/cisco-releases-security-advisory-ios-xe-software-web-ui\" target=\"_blank\">consultatif<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/10\/16\/cisa-adds-one-known-exploited-vulnerability-catalog\" target=\"_blank\">ajouter le d\u00e9faut<\/a> aux vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">KEV<\/a>) catalogue.<\/p>\n<p>En avril 2023, les agences de cybers\u00e9curit\u00e9 et de renseignement britanniques et am\u00e9ricaines ont alert\u00e9 sur des campagnes parrain\u00e9es par l&#8217;\u00c9tat ciblant l&#8217;infrastructure des r\u00e9seaux mondiaux, avec Cisco <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/state-sponsored-campaigns-target-global-network-infrastructure\/\" target=\"_blank\">d\u00e9clarant<\/a> que les appareils Route\/switch sont une \u00ab cible parfaite pour un adversaire qui cherche \u00e0 la fois \u00e0 \u00eatre silencieux et \u00e0 avoir acc\u00e8s \u00e0 d\u2019importantes capacit\u00e9s de renseignement ainsi qu\u2019\u00e0 prendre pied dans un r\u00e9seau privil\u00e9gi\u00e9 \u00bb.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/warning-unpatched-cisco-zero-day.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 octobre 2023\ue804R\u00e9dactionVuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 du r\u00e9seau Cisco a mis en garde contre une faille de s\u00e9curit\u00e9 critique et non corrig\u00e9e affectant le logiciel IOS XE et qui est activement exploit\u00e9e dans la nature. Ancr\u00e9e dans la fonctionnalit\u00e9 de l&#8217;interface utilisateur Web, la vuln\u00e9rabilit\u00e9 du jour z\u00e9ro est attribu\u00e9e comme CVE-2023-20198 et s&#8217;est vu attribuer [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":973972,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4807,200292,4958,20947,5859,4168,59777,4165,4161,200267,429,4159,4171,200271,200268,5853,200269,200270,128318,4172,4169,4166,3667,4164,35759],"class_list":["post-973971","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-activement","tag-actualites-sur-la-cybersecurite","tag-avertissement","tag-ciblee","tag-cisco","tag-comment-pirater","tag-corrigee","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dans","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nature","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/973971","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=973971"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/973971\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/973972"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=973971"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=973971"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=973971"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}