Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information.

Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 30

Tableau récapitulatif :

Vulnérabilités critiques du 26/07/22 au 31/07/22

Editeur Produit Identifiant CVE Score CVSSv3 Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Samba Samba CVE-2022-32744 8.8 Contournement de la politique de sécurité 27/07/2022 Pas d’information https://www.cert.ssi.gouv.fr/avis/CERTFR-2022-AVI-686/ https://www.samba.org/samba/security/CVE-2022-32744.html

CVE-2022-32744 : Vulnérabilité dans les produits Samba

Le 27 juillet 2022, l’éditeur a publié quatre avis. L’un d’eux concerne la vulnérabilité CVE-2022-32744. Cette vulnérabilité affecte les fonctionnalités Active Directory proposées par Samba. Elle permet à un attaquant authentifié d’envoyer une requête piégée au service kpasswd pour changer le mot de passe de n’importe quel compte, notamment celui de l’administrateur de domaine. En effet, ce service tente de déchiffrer ce type de requête avec n’importe quelle clé connue de lui-même alors qu’il n’aurait du accepter qu’une requête chiffrée avec sa propre clé.

Samba indique que dans la majorité des cas, ce service peut être désactivé par le fichier de configuration.

Liens :

 

Autres vulnérabilités

CVE-2022-31181 : Vulnérabilité dans PrestaShop

Prestashop est une solution de création de site Web de commerces en ligne. Le 22 juillet 2022, l’éditeur a publié un billet de blogue annonçant qu’une vulnérabilité de type injection SQL était activement exploitée pour installer des portes dérobées et potentiellement voler les données bancaires des clients.

Le 25 juillet 2022, l’éditeur a publié un correctif pour la vulnérabilité CVE-2022-31181.

Le billet de blogue contient également des mesures de contournement ainsi que des marqueurs de compromission.

Liens :


La mise à jour d’un produit ou d’un logiciel est une opération délicate qui doit être menée avec prudence. Il est notamment recommandé d’effectuer des tests autant que possible. Des dispositions doivent également être prises pour garantir la continuité de service en cas de difficultés lors de l’application des mises à jour comme des correctifs ou des changements de version.

Rappel des avis émis

Dans la période du 25 au 31 juillet 2022, le CERT-FR a émis les publications suivantes :