{"id":974734,"date":"2023-10-17T17:35:42","date_gmt":"2023-10-17T19:35:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/vulnerabilites-critiques-decouvertes-dans-le-logiciel-cloud-open-source-casaos\/"},"modified":"2023-10-17T17:35:45","modified_gmt":"2023-10-17T19:35:45","slug":"vulnerabilites-critiques-decouvertes-dans-le-logiciel-cloud-open-source-casaos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/vulnerabilites-critiques-decouvertes-dans-le-logiciel-cloud-open-source-casaos\/","title":{"rendered":"Vuln\u00e9rabilit\u00e9s critiques d\u00e9couvertes dans le logiciel cloud open source CasaOS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 octobre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Vulnerabilites-critiques-decouvertes-dans-le-logiciel-cloud-open-source-CasaOS.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Deux failles de s\u00e9curit\u00e9 critiques d\u00e9couvertes dans l&#8217;open source <a rel=\"nofollow noopener\" href=\"https:\/\/casaos.io\/\" target=\"_blank\">CasaOS<\/a> Les logiciels de cloud personnel pourraient \u00eatre exploit\u00e9s avec succ\u00e8s par des attaquants pour ex\u00e9cuter du code arbitraire et prendre le contr\u00f4le de syst\u00e8mes sensibles.<\/p>\n<p>Les vuln\u00e9rabilit\u00e9s, suivies comme <strong>CVE-2023-37265<\/strong> et <strong>CVE-2023-37266<\/strong>tous deux affichent un score CVSS de 9,8 sur un maximum de 10.<\/p>\n<p>Thomas Chauchefoin, chercheur en s\u00e9curit\u00e9 des sonars, qui a d\u00e9couvert les bugs, <a rel=\"nofollow noopener\" href=\"https:\/\/www.sonarsource.com\/blog\/security-vulnerabilities-in-casaos\/\" target=\"_blank\">dit<\/a> ils &#8220;permettent aux attaquants de contourner les exigences d&#8217;authentification et d&#8217;obtenir un acc\u00e8s complet au tableau de bord CasaOS&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-3.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/Cisco-met-en-garde-contre-une-vulnerabilite-dans-les-logiciels.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Plus troublant encore, la prise en charge par CasaOS d&#8217;applications tierces pourrait \u00eatre utilis\u00e9e pour ex\u00e9cuter des commandes arbitraires sur le syst\u00e8me afin d&#8217;obtenir un acc\u00e8s persistant \u00e0 l&#8217;appareil ou de pivoter vers les r\u00e9seaux internes.<\/p>\n<p>Suite \u00e0 une divulgation responsable le 3 juillet 2023, les failles ont \u00e9t\u00e9 corrig\u00e9es dans <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/IceWhaleTech\/CasaOS\/releases\/tag\/v0.4.4\" target=\"_blank\">version 0.4.4<\/a> publi\u00e9 par ses responsables IceWhale le 14 juillet 2023.<\/p>\n<p><iframe loading=\"lazy\" title=\"Demonstration of CasaOS vulnerability on a test instance (CVE-2023-37265)\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/iMOBh7BeqmM?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Une br\u00e8ve description des deux d\u00e9fauts est la suivante &#8211;<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-37265\" target=\"_blank\"><strong>CVE-2023-37265<\/strong><\/a>  &#8211; Identification incorrecte de l&#8217;adresse IP source, permettant \u00e0 des attaquants non authentifi\u00e9s d&#8217;ex\u00e9cuter des commandes arbitraires en tant que root sur les instances CasaOS<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-37266\" target=\"_blank\"><strong>CVE-2023-37265<\/strong><\/a>  &#8211; Des attaquants non authentifi\u00e9s peuvent cr\u00e9er des jetons Web JSON arbitraires (<a rel=\"nofollow noopener\" href=\"https:\/\/jwt.io\/\" target=\"_blank\">JWT<\/a>) et acc\u00e9der aux fonctionnalit\u00e9s qui n\u00e9cessitent une authentification et ex\u00e9cuter des commandes arbitraires en tant que root sur les instances CasaOS<\/li>\n<\/ul>\n<p>Une exploitation r\u00e9ussie des failles susmentionn\u00e9es pourrait permettre aux attaquants de contourner les restrictions d&#8217;authentification et d&#8217;obtenir des privil\u00e8ges administratifs sur les instances CasaOS vuln\u00e9rables.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/10\/1696132289_209_Les-Bing-Chat-Ads-de-Microsoft-alimentees-par-lIA-peuvent.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;En g\u00e9n\u00e9ral, l&#8217;identification des adresses IP au niveau de la couche application est sujette \u00e0 des risques et ne devrait pas \u00eatre utilis\u00e9e pour prendre des d\u00e9cisions en mati\u00e8re de s\u00e9curit\u00e9&#8221;, a d\u00e9clar\u00e9 Chauchefoin.<\/p>\n<p>&#8220;De nombreux en-t\u00eates diff\u00e9rents peuvent transporter ces informations (X-Forwarded-For, Forwarded, etc.), et les API du langage doivent parfois interpr\u00e9ter les nuances du protocole HTTP de la m\u00eame mani\u00e8re. De m\u00eame, tous les frameworks ont leurs propres bizarreries et peuvent \u00eatre d\u00e9licats. naviguer sans une connaissance approfondie de ces armes de s\u00e9curit\u00e9 courantes.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/critical-vulnerabilities-uncovered-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 octobre 2023\ue804R\u00e9dactionVuln\u00e9rabilit\u00e9 \/ Cybermenace Deux failles de s\u00e9curit\u00e9 critiques d\u00e9couvertes dans l&#8217;open source CasaOS Les logiciels de cloud personnel pourraient \u00eatre exploit\u00e9s avec succ\u00e8s par des attaquants pour ex\u00e9cuter du code arbitraire et prendre le contr\u00f4le de syst\u00e8mes sensibles. Les vuln\u00e9rabilit\u00e9s, suivies comme CVE-2023-37265 et CVE-2023-37266tous deux affichent un score CVSS de 9,8 sur [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":974736,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,209772,22780,4168,5729,4165,4161,200267,429,5857,4159,4171,6816,200271,200268,200269,200270,14531,128318,4172,4169,11137,4166,4164,12365],"class_list":["post-974734","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-casaos","tag-cloud","tag-comment-pirater","tag-critiques","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dans","tag-decouvertes","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-open","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-source","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-vulnerabilites"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/974734","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=974734"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/974734\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/974736"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=974734"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=974734"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=974734"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}