Avis de sécurité Cisco du 06 juillet 2022
Cisco vient d’émettre un correctif d’une vulnérabilité critique sur ses serveurs de communication vidéo Expressway Series et TelePresence. Plusieurs vulnérabilités dans l’API et dans l’interface de gestion Web de la gamme Cisco Expressway et du serveur de communication vidéo Cisco TelePresence (VCS) pourraient permettre à un attaquant distant d’écraser des fichiers arbitraires ou de mener des attaques d’empoisonnement d’octet nul sur un appareil affecté. La société a publié des mises à jour logicielles qui corrigent ces vulnérabilités. Il n’existe aucune solution de contournement pour remédier à ces vulnérabilités. (Sources)
De manière générale, l'intégrité des données désigne l'état de données qui, lors de leur traitement, de leur conservation ou de leur transmission, ne subissent aucune altération ou destruction volontaire ou accidentelle, et conservent un format permettant leur utilisation. L'intégrité des données comprend quatre éléments : l'intégralité, la précision, l'exactitude/authenticité et la validité. L'intégrité est l'une des exigences de base de la sécurité informatique, de la gestion documentaire et de l'archivistique. L'intégrité physique concerne le matériel et les moyens mis en œuvre en matière de stockage, de sauvegarde et de récupération des données. L'intégrité logique se base sur la conservation des données relationnelles dans une base de données.
Cisco vient d’émettre un correctif d’une vulnérabilité critique entraînant un déni de service sur site de don produit Cisco Smart Software Manager. Une vulnérabilité dans Cisco Smart Software Manager On-Prem (SSM On-Prem) pourrait permettre à un attaquant distant authentifié de provoquer une condition de déni de service (DoS) sur un appareil affecté. Un attaquant pourrait exploiter cette vulnérabilité en envoyant plusieurs demandes d’enregistrement de périphérique à Cisco SSM On-Prem. Un exploit réussi pourrait permettre à l’attaquant de provoquer une condition DDoS sur un appareil affecté. (Sources)
Une attaque par déni de service (Denial Of Service attack, d’où l’abréviation DoS) est une attaque informatique ayant pour but de rendre indisponible un service, d’empêcher les utilisateurs légitimes d’un service de l’utiliser. Il peut s’agir de la perturbation des connexions entre deux machines, empêchant l’accès à un service particulier, de l’inondation d’un réseau afin d’empêcher son fonctionnement, de l’obstruction d’accès à un service à une personne en particulier, également le fait d’envoyer des milliards d’octets à une box internet. L’attaque par déni de service peut ainsi bloquer un serveur de fichiers, rendre impossible l’accès à un serveur web ou empêcher la distribution de courriel dans une entreprise. Ce mode d'attaque est largement utilisé par les pirates via des failles de sécurité "Zero Day" ou l'absence de mise à jour automatiques.
Multiples vulnérabilités dans les produits Cisco. De multiples vulnérabilités ont été découvertes dans les produits Cisco. Certaines d’entre elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à l’intégrité des données et une atteinte à la confidentialité des données. (Sources)
La confidentialité a été définie par l'Organisation internationale de normalisation comme « le fait de s'assurer que l'information n'est accessible qu'à ceux dont l'accès est autorisé », et est une des pierres angulaires de la sécurité de l'information. La confidentialité permet d'empêcher un accès non autorisé à des informations qui présentent un caractère sensible. Les intrusions dans les réseaux d'entreprise qui ne sont pas assez protégées, les négligences des personnes qui exposent des données non chiffrées, les niveaux insuffisants des contrôles d'accès sont autant de situations qui mettent en péril la confidentialité des données. De plus en plus de navigateurs, comme par exemple QWant et surtout Brave, se lancent dans une politique de confidentialité des données de navigation. Nul doute que l'utilisation d'un Réseau Privé Virtuel chiffré (VPN) et l'utilisation de données dans un cloud sécurisé améliorent la confidentialité et la sécurité des échanges.