Mise à jour Ostorlab KEV du 02 avril 2024
Nouvelles vulnérabilités ajoutées au catalogue des vulnérabilités connues et exploitées d'Ostorlab
Au cours des derniers jours, plusieurs vulnérabilités critiques ont été surprises en cours d'exploitation par des acteurs malveillants. Ces vulnérabilités ont été ajoutées au catalogue KEV de la CISA ainsi qu'à d'autres catalogues de vulnérabilités. Nous avons analysé celles qui sont exploitables à distance et avons ajouté leur détection dans Ostorlab KEV.
- CVE-2023-48788
La CVE-2023-48788 est une injection SQL dans Fortinet FortiClientEMS, des versions 7.2.0 à 7.2.2 ainsi que 7.0.1 à 7.0.10, qui permet à un attaquant d'exécuter des commandes non autorisées via des paquets spécialement forgés. La vulnérabilité a reçu un score CVSS de 9,8, car elle peut être exploitée sans authentification.
Des acteurs malveillants ont été observés exploitant cette vulnérabilité pour prendre pied dans des réseaux d'entreprise.
- CVE-2021-44529
La CVE-2021-44529 est une injection de commandes OS non authentifiée affectant l'Ivanti EPM Cloud Services Appliance (CSA) ; la vulnérabilité a reçu un score CVSS de 9,8.
Certains chercheurs ont considéré cette CVE davantage comme une porte dérobée que comme une vulnérabilité, dans la mesure où elle était soigneusement dissimulée dans l'un des fichiers PHP.
- CVE-2023-24955
Les CVE-2023-24955 et CVE-2023-29357 sont respectivement une vulnérabilité de contournement d'authentification et une exécution de code à distance dans Microsoft Sharepoint, signalées lors du Pwn2Own Vancouver.
La vulnérabilité a été corrigée l'été dernier mais n'a été ajoutée au catalogue KEV de la CISA que récemment ; la raison en est qu'il a fallu un certain temps aux attaquants pour transformer en arme le PoC publié, car il ne permet pas d'obtenir une RCE immédiatement, mais nécessite de connaître un nom d'utilisateur valide qui ne fait pas partie du groupe built-in administrators.
- CVE-2019-7256
La CVE-2019-7256 est une injection de commandes OS non authentifiée sur les appareils Linear eMerge E3-Series ; la vulnérabilité a reçu un score CVSS de 10,0, car elle peut être facilement exploitée sans authentification.