S'inscrire

Cybersécurité - 21/01/2024

Les pirates chinois ont utilisé silencieusement la faille Zero-Day de VMware pendant 2 ans

Un groupe de cyberespionnage avancé lié à la Chine, précédemment lié à l’exploitation de failles de sécurité dans les appliances VMware et Fortinet, a été associé à l’abus d’une vulnérabilité critique de VMware vCenter Server en tant que jour zéro depuis fin 2021.

“UNC3886 a l’habitude d’utiliser des vulnérabilités du jour zéro pour accomplir sa mission sans être détecté, et ce dernier exemple démontre une fois de plus ses capacités”, a déclaré Mandiant, propriété de Google , dans un rapport publié vendredi.

La vulnérabilité en question est CVE-2023-34048 (score CVSS : 9,8), une écriture hors limites qui pourrait être utilisée par un acteur malveillant ayant un accès réseau à vCenter Server. Ce problème a été résolu par la société appartenant à Broadcom le 24 octobre 2023.

Le fournisseur de services de virtualisation a mis à jour son avis plus tôt cette semaine pour reconnaître que « l’exploitation du CVE-2023-34048 s’est produite dans la nature ».

L’UNC3886 a été révélé pour la première fois en septembre 2022 lorsqu’il a été découvert qu’il exploitait des failles de sécurité jusqu’alors inconnues dans VMware pour accéder aux systèmes Windows et Linux, en déployant des familles de logiciels malveillants comme VIRTUALPITA et VIRTUALPIE.

Les dernières découvertes de Mandiant montrent que le Zero Day utilisé par l’acteur étatique ciblant VMware n’était autre que CVE-2023-34048, lui permettant d’obtenir un accès privilégié au système vCenter et d’énumérer tous les hôtes ESXi et leurs invités respectifs. machines virtuelles attachées au système.

La phase suivante de l’attaque consiste à récupérer les informations d’identification « vpxuser » en texte clair pour les hôtes et à s’y connecter afin d’installer les logiciels malveillants VIRTUALPITA et VIRTUALPIE, permettant ainsi à l’adversaire de se connecter directement aux hôtes.

Cela ouvre finalement la voie à l’exploitation d’une autre faille VMware (CVE-2023-20867, score CVSS : 3,9), pour exécuter des commandes arbitraires et transférer des fichiers vers et depuis des VM invitées à partir d’un hôte ESXi compromis, comme l’a révélé Mandiant en juin 2023.

Il est recommandé aux utilisateurs de VMware vCenter Server de mettre à jour vers la dernière version pour atténuer toute menace potentielle.

Ces dernières années, UNC3886 a également profité de CVE-2022-41328 (score CVSS : 6,5), une faille de traversée de chemin dans le logiciel Fortinet FortiOS, pour déployer les implants THINCRUST et CASTLETAP permettant d’exécuter des commandes arbitraires reçues d’un serveur distant et d’exfiltrer des données sensibles. .

Ces attaques ciblent spécifiquement les technologies de pare-feu et de virtualisation en raison du fait qu’elles ne prennent pas en charge les solutions de détection et de réponse des points finaux (EDR) afin de persister dans les environnements cibles pendant de longues périodes.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2021-23758 EXPLOITÉE Ajax.NET Professional Deserialization of Untrusted Data Vulnerability 26/08/2026 EXPLOIT-DB CVE-2026-42167 EXPLOIT PUBLIC [remote] CVE-2026-42167 - ProFTPD mod_sql post-authentication SQLi - RCE 25/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2015-3246 EXPLOITÉE Red Hat Libuser Race Condition Vulnerability 26/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2015-5287 EXPLOITÉE Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability 26/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2022-0995 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 26/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-8452 EXPLOITÉE Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations… 26/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2019-1068 EXPLOITÉE Microsoft SQL Server Remote Code Execution Vulnerability 26/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB EDB-52643 EXPLOIT PUBLIC [remote] D-Link DNS_340L - OS Command Injection 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2021-23758 EXPLOITÉE Ajax.NET Professional Deserialization of Untrusted Data Vulnerability 26/08/2026 EXPLOIT-DB CVE-2026-42167 EXPLOIT PUBLIC [remote] CVE-2026-42167 - ProFTPD mod_sql post-authentication SQLi - RCE 25/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2015-3246 EXPLOITÉE Red Hat Libuser Race Condition Vulnerability 26/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2015-5287 EXPLOITÉE Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability 26/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2022-0995 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 26/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-8452 EXPLOITÉE Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations… 26/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2019-1068 EXPLOITÉE Microsoft SQL Server Remote Code Execution Vulnerability 26/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB EDB-52643 EXPLOIT PUBLIC [remote] D-Link DNS_340L - OS Command Injection 17/08/2026