Dans la continuité des années précédentes, les attaques sur les fournisseurs ou sous-traitants continuent, visant de plus en plus des éditeurs de logiciels avec leur usine logicielle et parfois des hébergeur de dépôt de code/images… :
- 725 paquets malveillants découverts dans le dépôt RubyGems(Revue du 2020-05-12)
- La mise à jour d’une bibliothèque JavaScript impacte plus de 3 millions de projets (Revue du 2020-05-12)
- Un citoyen russe accusé d’avoir cherché à recruter un employé américain pour qu’il déploie un malware sur le réseau de Tesla (Revue du 2020-09-11)
- Retrait de quatre packages malveillants du gestionnaire de paquets npm (Revue du 2020-11-10)
- Compromission de Solarwinds (Revue du 2021-01-12)
2020, à nouveau l’année des vulnérabilités majeures ?
Chaque année à son lot de vulnérabilités critiques, chacune ayant une portée mondiale:
- Curveball touchant la crypto de Microsoft (CVE-2020-0601) et permet d’usurper une chaîne de certificats X.509 valide (Revue du 2020-02-11)
- Prise de contrôle du système via 2 vulnérabilités au sein de SaltStack, à distance et sans authentification (Revue du 2020-05-12)
- Prise de contrôle du système via 2 vulnérabilités au sein de l’application Mail d’Apple iOS, exploitée dans la nature mais “à priori” sans persistance si iOS 13 (Revue du 2020-05-12)
- Une vulnérabilité critique sur les produits Apple rapporte $100,000 à un chercheur sur la fonctionnalité “Se connecter avec Apple” (Revue du 2020-06-09)
- Encore une Prise de contrôle à distance via une vulnérabilité au sein d’Apache Tomcat (Revue du 2020-06-09)
- SMBleed, permet de lire la mémoire non initialisé du noyau Windows (Revue du 2020-07-07)
- ZeroLogon (CVE-2020-1459), annulation du mot de passe administrateur local d’un contrôleur de domaine et est exploité dans la nature (Revue du 2020-10-13)
- BadNeighbour (CVE-2020-1459) permet un déni de service à distance en IPv6 mais limité au réseau local (Revue du 2020-11-10)
Et toujours :
- Des centaines de vulnérabilités dans Chrome (toutes les revues)
- Des centaines de vulnérabilités chez Cisco (toutes les revues)
- Des centaines de vulnérabilités sur Android :
Prise de contrôle du système et élévation de privilèges via 40 vulnérabilités au sein d’Android (Revue du 2020-01-14)
Prise de contrôle du système et élévation de privilèges via 25 vulnérabilités au sein d’Android (Revue du 2020-02-11)
Prise de contrôle du système et élévation de privilèges via 39 vulnérabilités au sein d’Android (Revue du 2020-05-12)
Prise de contrôle du système et élévation de privilèges via 34 vulnérabilités au sein d’Android (Revue du 2020-06-09)
…
- Mais aussi beaucoup sur iOS (toutes les revues)
- Des vulnérabilités sur les antivirus :
Prise de contrôle du système et contournement de sécurité via 4 vulnérabilités au sein de produits Kaspersky (Revue du 2020-01-14)
Manipulation de données et déni de service via une vulnérabilité au sein de Trend Micro Deep Security (Revue du 2020-01-14)
Élévation de privilèges via une vulnérabilité au sein de Trend MicroMaximum Security (Revue du 2020-02-11)
Prise de contrôle du système via une vulnérabilité au sein de F-Secure(Revue du 2020-02-11)
Des pirates chinois exploitent une vulnérabilité affectant l’antivirus Trend Micro pour compromettre des systèmes de Mitsubishi Electric (Revue du 2020-02-11)
Elévation de privilèges et manipulation de données via 5 vulnérabilités au sein de Symantec Endpoint Protection et Symantec Endpoint Protection Manager (Revue du 2020-06-09)
Contournement de sécurité via 2 vulnérabilités au sein de SymantecAdvanced Secure Gateway et Symantec Content Analysis (Revue du 2020-06-09)
- Des vulnérabilités sur les produits de sécurité :
Prise de contrôle du système et élévation de privilèges via 13 vulnérabilités au sein de F5 BIG-IP (Revue du 2020-01-14)
Prise de contrôle du système sans authentification via une vulnérabilité du portail de gestion du trafic des produits F5 BIG-IP (Revue du 2020-07-07)
Contournement de sécurité et déni de service via 5 vulnérabilités au sein de F5 Big-IP et Big-IQ (Revue du 2020-12-09)
Changement du mot de passe d’un utilisateur à distance, sans authentification au sein de FortiMail et FortiVoiceEntreprise (Revue du 2020-05-12)
Prise de contrôle du système et manipulation de données via 6 vulnérabilités au sein de PAN-OS (PAN-100734) (Revue du 2020-06-09)
Élévation de privilèges et contournement de sécurité via une vulnérabilité au sein de PAN-OS sur les signatures lors d’une authentification SAML (PAN-148988) (Revue du 2020-07-07)
Prise de contrôle sans authentification du système via une vulnérabilité au sein de PAN-OS (Revue du 2020-09-11)
Prise de contrôle d’un système via 3 vulnérabilités au sein de Trend Micro InterScan Web Security Virtual Appliance (Revue du 2020-07-07)
Manipulation de données et divulgation d’informations via deux vulnérabilités au sein de Stormshield Network Security (Revue du 2020-07-07)
Prise de contrôle d’un système et contournement de sécurité via 4 vulnérabilités au sein de Trend Micro InterScan Web Security Virtual Appliance (Revue du 2020-07-07)
- Des vulnérabilités Citrix :
Prise de contrôle d’un système à distance via une vulnérabilité au sein de produits Citrix ADC et Gateway (Revue du 2020-01-14)
Vol d’informations sensibles via 3 vulnérabilités au sein de Citrix ShareFile et la mise à jour ne suffit pas à corriger (Revue du 2020-05-12)
Contournement de sécurité et divulgation d’informations via 3 vulnérabilités au sein de produits Citrix (Revue du 2020-12-09)
Élévation de privilèges et divulgation d’informations via 3 vulnérabilités au sein de produits Citrix (Revue du 2020-10-13)
- Des milliers de vulnérabilités chez Oracle :
Oracle, 334 vulnérabilités dont 43 critiques (score CVSS > 9.1) (Revue du 2020-02-11)
Oracle, 450 vulnérabilités dans 24 produits dont 286 critiques (Revue du 2020-05-12)
Oracle, 443 vulnérabilités dans 27 produits dont 70 critiques (Revue du 2020-07-07)
Oracle, 402 vulnérabilités dont une centaine critique (Revue du 2020-11-10)
…