Ce bulletin d’actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l’analyse de l’ensemble des avis et alertes publiés par le CERT-FR dans le cadre d’une analyse de risques pour prioriser l’application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l’objet d’un plan d’action lorsqu’elles génèrent des risques sur le système d’information.

Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 35

Tableau récapitulatif :

Vulnérabilités critiques du 28/08/23 au 03/09/23

Editeur Produit Identifiant CVE Score CVSSv3 Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Moxa MXsecurity Series CVE-2023-39979 9.8 Contournement de la politique de sécurité 01/09/2023 Pas d’information CERTFR-2023-AVI-0708 https://www.moxa.com/en/support/product-support/security-advisory/mpsa-230403-mxsecurity-series-multiple-vulnerabilities
VMware Aria Operations CVE-2023-34039 9.8 Contournement de la politique de sécurité 29/08/2023 Preuve de concept publique CERTFR-2023-AVI-0697 https://www.vmware.com/security/advisories/VMSA-2023-0018.html

Autres vulnérabilités

CVE-2023-36844 , CVE-2023-36845 , CVE-2023-36846 , CVE-2023-36847 : Multiples vulnérabilité dans Juniper Junos OS

Le 17 août 2023, Juniper a publié un avis de sécurité hors cycle concernant quatre vulnérabilités. Un score CVSSv3 de 5.3 a été assigné à chacune d’elles, cependant leur score global est de 9.8. En effet, lorsqu’elles sont combinées, elles permettent à un attaquant non authentifié de contourner la politique d’authentification, de modifier des variables d’environnement PHP et de téléverser des fichiers arbitraires, ce qui conduit à une exécution de code arbitraire à distance. Une preuve de concept est publiquement disponible.
L’éditeur a connaissance de l’exploitation de la vulnérabilité, CVE-2023-36844, par des acteurs malveillants.

Liens :

Rappel des avis émis

Dans la période du 28 août au 03 septembre 2023, le CERT-FR a émis les publications suivantes :