Corrigez ces vulnérabilités dans des produits VMware et Cisco

Les administrateurs de VMware et de certains appareils de Cisco Systems sont prévenus d’installer des correctifs dès que possible pour corriger des vulnérabilités graves.

Plusieurs vulnérabilités dans Aria Operations for Networks de VMware ont été découvertes, avec des correctifs publiés plus tôt cette semaine. Pendant ce temps, les chercheurs de Rapid7 ont publié cette semaine un rapport détaillé sur les vulnérabilités des versions physiques et virtuelles des appareils VPN SSL ASA de Cisco ciblées par ceux qui déploient le rançongiciel Akira. Cela a été rapporté la semaine dernière dans le balado Cyber ​​Security Today.

VMware a déclaré que le problème le plus grave (CVE-2023-34039) dans Aria Operations for Networks est qu’il contient une vulnérabilité de contournement d’authentification en raison d’un manque de génération de clé cryptographique unique. Un cybercriminel disposant d’un accès réseau à l’application pourrait contourner l’authentification SSH pour accéder à l’interface Aria Operations for Networks. Cela donne à la vulnérabilité un score de base CVSSv3 de 9,8.

La deuxième vulnérabilité (CVE-2023-20890), évaluée à 7,2, est un bogue d’écriture de fichier arbitraire. Un cybercriminel authentifié disposant d’un accès administratif à Aria Operations for Networks peut écrire des fichiers dans des emplacements arbitraires, entraînant ainsi l’exécution de code à distance.

Rapid7 a déclaré que ses chercheurs ont détecté une augmentation des tentatives d’intrusion dans les appareils VPN SSL Cisco ASA remontant au moins à mars 2023. Dans certains cas, des adversaires ont mené des attaques de bourrage d’identifiants qui exploitaient des mots de passe faibles ou par défaut, indique le rapport. Dans d’autres cas, l’activité semble être le résultat d’attaques ciblées par force brute sur les appareils ASA où l’authentification multifacteur (AMF) n’était pas activée ou n’était pas appliquée pour tous les utilisateurs d’un groupe. Plusieurs incidents ont abouti au déploiement de rançongiciels par les groupes Akira et LockBit.

Rapid7 a identifié au moins 11 de ses clients ayant subi des intrusions liées à Cisco ASA entre le 30 mars et le 24 août.

Conseil pour les professionnels de la sécurité de l’information et les formateurs en sensibilisation à la sécurité : dans la plupart des incidents sur lesquels Rapid7 a enquêté, les cybercriminels ont tenté de se connecter aux appareils ASA avec un ensemble commun de noms d’utilisateur, notamment :

  • admin
  • adminadmin
  • backupadmin
  • kali
  • cisco
  • guest
  • accounting
  • developer
  • ftp user
  • training
  • printer
  • echo
  • security
  • inspector
  • test test
  • snmp

Autre élément intéressant du rapport : en février, un courtier d’accès initial bien connu appelé « Basserlord » a été observé sur les forums XSS en train de vendre un guide sur l’intrusion dans les réseaux d’entreprise. Le guide, qui comprenait des chapitres sur le forçage brutal des VPN SSL, était vendu pour 10 000 $ US. Lorsque plusieurs autres forums ont commencé à divulguer des informations sur le guide, Basserlord a également proposé de louer l’accès au guide pour seulement 300 $ US pour un mois.

Rapid7 a obtenu une copie divulguée du manuel, qui inclut l’affirmation selon laquelle l’auteur avait compromis 4 865 services VPN SSL Cisco et 9 870 services VPN Fortinet avec la combinaison nom d’utilisateur/mot de passe test:test.

« Il est possible », indique le rapport, « qu’étant donné le moment choisi pour la discussion sur le Web caché et l’activité accrue des menaces que nous avons observés, les instructions du manuel ont contribué à l’augmentation des attaques par force brute ciblant les VPN Cisco ASA. »

L’article original (en anglais) est disponible sur IT World Canada, une publication sœur de Direction informatique.

Adaptation et traduction française par Renaud Larue-Langlois.

Howard Solomon
Howard Solomon
Actuellement rédacteur pigiste, Howard est l'ancien rédacteur en chef de ITWorldCanada.com et de Computing Canada. Journaliste informatique depuis 1997, il a écrit pour plusieurs publications sœurs d'ITWC, notamment ITBusiness.ca et Computer Dealer News. Avant cela, il était journaliste au Calgary Herald et au Brampton Daily Times en Ontario. Il peut être contacté à [email protected].

Articles connexes

Le Centre pour la cybersécurité émet une mise en garde après qu’un groupe indien eut lancé une menace

L'autorité cybernétique du gouvernement canadien a émis un avertissement aux administrateurs informatiques du pays pour qu'ils surveillent les attaques, après qu'un groupe ou un individu prétendant être originaire de l'Inde eut émis une menace de représailles à la suite d’allégations selon lesquelles l'Inde aurait pu être à l'origine de l'assassinat d'un Canadien militant en faveur d'un État sikh indépendant.

Le CCC lance une alerte après les attaques DDoS visant le gouvernement

Des attaques par déni de service distribué contre les sites Web des ministères fédéraux et de plusieurs provinces et territoires canadiens, dont l'Île-du-Prince-Édouard, le Yukon, la Saskatchewan et le Manitoba, ont incité l'agence fédérale de cybersécurité à émettre une alerte informatique.

Les utilisateurs d’Apple sont avisés par des chercheurs de l’Université de Toronto de mettre à jour leurs appareils en raison d’un logiciel espion

La semaine dernière, le Citizen Lab de l'Université de Toronto a découvert une vulnérabilité « activement exploitée » dans les appareils iPhone pour diffuser le logiciel espion mercenaire Pegasus du gang NSO, sans aucune interaction de la victime.

Heather Harrison de VMware se penche sur la nécessité de stratégies de DEI solides

L'importance de politiques solides et significatives autour des stratégies de diversité, d'équité et d'inclusion (DEI) n'a jamais été aussi critique qu'aujourd'hui, affirme Heather Harrison, directrice des services financiers chez VMware Canada.

Expansion de Tanzu, informatique de périphérie, lancement de la « prochaine évolution » de VMware Cloud

VMware Inc. a lancé un certain nombre de nouvelles offres de produits cette semaine, parmi lesquelles la principale est ce qu'elle appelle la « prochaine évolution » de VMware Cloud ; VMware Edge Cloud Orchestrator.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.