L’exploitation de la faille Barracuda Zero Day.
La CISA met en garde les agences gouvernementales contre le Barracuda zero-day récemment patché.
La CISA a mis en garde contre une vulnérabilité zero-day récemment corrigée et exploitée la semaine dernière pour pirater les appliances Barracuda Email Security Gateway (ESG). Barracuda affirme que ses solutions de sécurité sont utilisées par plus de 200 000 organisations dans le monde, y compris des sociétés de premier plan comme Samsung, Mitsubishi, Kraft Heinz et Delta Airlines. (Sources)
Selon l’avis de la CVE-2023-2868, “La vulnérabilité provient d’un échec de nettoyage complet du traitement du fichier .tar. Par conséquent, un attaquant distant peut formater spécifiquement ces noms de fichiers d’une manière particulière entraînant l’exécution à distance d’une commande système via l’opérateur qx de Perl avec les privilèges du produit Email Security Gateway. Ce problème a été résolu dans le cadre du correctif BNSF-36456. Ce correctif a été automatiquement appliqué à toutes les appliances des clients“. (Sources)
Selon Barracuda, “L’enquête de Barracuda s’est limitée au produit ESG, et non à l’environnement spécifique du client. Par conséquent, les clients concernés doivent revoir leur environnement et déterminer les actions supplémentaires qu’ils souhaitent entreprendre“.
Dans le domaine de la sécurité informatique, une vulnérabilité Zero-Day (en français : Jour zéro) est une vulnérabilité informatique n'ayant fait l'objet d'aucune publication ou n'ayant aucun correctif connu.
L'existence d'une telle faille sur un produit implique qu'aucune protection n'existe, qu'elle soit palliative ou définitive. La terminologie Zero Day ne qualifie pas la gravité de la faille : comme toute vulnérabilité, sa gravité dépend de l'importance des dégâts pouvant être occasionnés, et de l'existence d'un exploit, c'est-à-dire d'une technique exploitant cette faille afin de conduire des actions indésirables sur le produit concerné.
Les failles Zero-Day, souvent nommées "exploits" ne sont généralement pas utilisées dans les cyberattaques. L'objectif des attaquants est de tirer profit de ces vulnérabilités critiques en monnayant leur possible utilisation. Ce sont les grandes compagnies comme Microsoft ou Adobe ou encore les CES comme WordPress mais aussi les stockages des données dans le cloud qui sont la cible des cybermenaces de ces exploits. La découverte d'une faille critique est aussi rentable pour les hackers que l'exploitation d'un rançongiciel.
La Cybersecurity and Infrastructure Security Agency (CISA) est une agence fédérale américaine sous la supervision du département de la Sécurité intérieure des États-Unis, créée le 16 novembre 2018 à la suite de la promulgation du Cybersecurity and Infrastructure Security Agency Act (en) de 2018. Son objectif est d'améliorer le niveau de sécurité informatique à tous les niveaux du gouvernement. En cybersécurité, la mission du CISA est de diriger les efforts visant à protéger le domaine fédéral des réseaux du gouvernement civil. Elle vise aussi à collaborer avec le secteur privé pour accroître la sécurité des réseaux critiques. La CISA dirige l'effort national pour comprendre, gérer et réduire les risques pour l'infrastructure cyber et physique sur laquelle les Américains comptent à chaque heure de chaque jour. Sa mission s'étend à trois domaines principaux : la cybersécurité, la sécurité des infrastructures et les communications d'urgence.