5/5 - (5 votes)

Bulletin de sécurité IBM du 11 décembre 2023.

IBM vient d’émettre un bulletin de sécurité traitant de multiples vulnérabilités découvertes dans certains de ses produits (AIX et Db2). Certaines d’entre elles permettent à un attaquant de provoquer un déni de service à distance, une élévation de privilèges et une exécution de code arbitraire à distance.

Une vulnérabilité dans le système des imprimantes AIX pourrait permettre à un utilisateur local non privilégié d’obtenir des privilèges élevés ou provoquer un déni de service (CVE-2023-45166, CVE-2023-45174, CVE-2023-45170).
CVE-2023-45166, IBM AIX pourrait autoriser un serveur local non privilégié l’utilisateur doit exploiter une vulnérabilité dans la commande piodmgrsu pour obtenir des privilèges élevés.
CVE-2023-45174, IBM AIX pourrait permettre à un utilisateur local privilégié d’exploiter une vulnérabilité dans la commande qdaemon pour élever ses privilèges ou provoquer un déni de service. .
CVE-2023-45170, IBM AIX pourrait permettre à un utilisateur local non privilégié d’exploiter une vulnérabilité dans la commande piobe pour élever ses privilèges ou provoquer un déni de service.

Plusieurs vulnérabilités dans les bibliothèques open source affectent IBM® Db2® Federated. Ces vulnérabilités ont été corrigées dans les images publiées le 01 décembre 2023 mais les CVE n’ont pas été inclus dans le bulletin. CVE-2022-1471, CVE-2022-25857).
CVE-2022-1471, SnakeYaml pourrait permettre à un attaquant authentifié à distance d’exécuter code arbitraire sur le système, provoqué par une désérialisation non sécurisée dans la classe Constructor. En utilisant un contenu yaml spécialement conçu, un attaquant pourrait exploiter cette vulnérabilité pour exécuter du code arbitraire sur le système.
CVE-2022-25857, Le package Java org.yaml:snakeyam est vulnérable à un déni de service, causé en manquant la limitation de profondeur imbriquée pour les collections. En envoyant une requête spécialement conçue, un attaquant distant pourrait exploiter cette vulnérabilité pour provoquer un déni de service.
Score de base CVSS : 7,5

L’impression dans les imprimantes IBM AIX offre une multitude d’options de configuration et de configuration. Lorsque vous utilisez des imprimantes, les administrateurs système doivent gérer un spouleur, des imprimantes réelles, des imprimantes virtuelles, des backends et des files d’attente, qui sont toutes des parties du sous-système d’impression. L’impression des données bidirectionnelles nécessite un traitement spécial en raison de la nature du texte. Dans la plupart des cas où les données sont stockées dans l’ordre dans lequel elles sont entrées, telles que le schéma de classement logique, le texte doit faire l’objet d’un processus de transformation de la présentation.


Le code arbitraire est employé pour nommer, en parlant de piratage informatique, une action à faire faire à une machine sans que le propriétaire soit d'accord. Par exemple, en utilisant un exploit, le code arbitraire peut ouvrir une session super-utilisateur sur une machine distante, ou modifier une base de données, ou plus généralement donner accès à une information non disponible. Les pirates s'intéressent plus particulièrement aux vulnérabilités critiques des logiciels et des systèmes d'exploitation. Ces failles permettent généralement d'obtenir une élévations de privilège donnant des droits d'administrateur. Une situation qui permet d'autoriser l'exécution de code arbitraire à distance à l'insu des victimes. Ce sont particulièrement les failles de catégorie zero days qui sont ciblées en priorité du fait de leur absence de correctif. Le retard d'application des mises à jour des vulnérabilités présente aussi un risque potentiel de contrôle à distance non sollicité.


Une attaque par déni de service (Denial Of Service attack, d’où l’abréviation DoS) est une attaque informatique ayant pour but de rendre indisponible un service, d’empêcher les utilisateurs légitimes d’un service de l’utiliser. Il peut s’agir de la perturbation des connexions entre deux machines, empêchant l’accès à un service particulier, de l’inondation d’un réseau afin d’empêcher son fonctionnement, de l’obstruction d’accès à un service à une personne en particulier, également le fait d’envoyer des milliards d’octets à une box internet. L’attaque par déni de service peut ainsi bloquer un serveur de fichiers, rendre impossible l’accès à un serveur web ou empêcher la distribution de courriel dans une entreprise. Ce mode d'attaque est largement utilisé par les pirates via des failles de sécurité "Zero Day" ou l'absence de mise à jour automatiques.


Une élévation des privilèges est, en informatique, un mécanisme permettant à un utilisateur d'obtenir des privilèges supérieurs à ceux qu'il a normalement. Généralement, un utilisateur va vouloir élever ses privilèges pour devenir administrateur du système, afin d'effectuer des tâches qu'il n'a pas le droit de faire en temps normal. Ce mécanisme est utile pour lancer des processus sensibles, pouvant nécessiter des compétences particulières en administration système : par exemple lors d'une manipulation des partitions d'un disque dur, ou lors du lancement d'un nouveau service. L'administrateur peut reconfigurer le système d'exploitation. Il peut gérer les autorisations d'accès au réseau. Il surveille le système, gère la sécurité et automatise certaines tâches. Toutes ces fonctions présentent un risque pour les systèmes infectés et une atteinte à la politique de sécurité.


Les CERT (Computer Emergency Response Teams) sont des centres d'alerte et de réaction aux attaques informatiques, destinés aux entreprises ou aux administrations, mais dont les informations sont généralement accessibles à tous. Les tâches prioritaires d'un CERT sont multiples. La centralisation des demandes d'assistance à la suite des incidents de sécurité sur les réseaux et les systèmes d'informations. Le traitement des alertes et réaction aux attaques informatiques. L'établissement et maintenance d'une base de donnée des vulnérabilités. La Prévention par diffusion d'informations. La coordination éventuelle avec les autres entités.

A propos de l'auteur

Retour en haut