S'inscrire

Cybersécurité - 12/12/2024

Plus de 300 000 instances Prometheus exposées : fuite d’informations d’identification et de clés API en ligne

Hacker utilisant un outil de cybersécurité

Les chercheurs en cybersécurité avertissent que des milliers de serveurs hébergeant la boîte à outils de surveillance et d’alerte Prometheus risquent de subir des fuites d’informations et d’être exposés à des attaques par déni de service (DoS) ainsi qu’à des attaques d’exécution de code à distance (RCE).

« Les serveurs ou exportateurs Prometheus , souvent dépourvus d’authentification appropriée, permettaient aux attaquants de collecter facilement des informations sensibles, telles que des informations d’identification et des clés API », ont déclaré les chercheurs en sécurité d’Aqua Yakir Kadkoda et Assaf Morag dans un nouveau rapport partagé avec The Hacker News.

L’entreprise de sécurité cloud a également déclaré que l’exposition des points de terminaison « /debug/pprof » utilisés pour déterminer l’utilisation de la mémoire du tas, l’utilisation du processeur et autres, pourrait servir de vecteur pour les attaques DoS, rendant les serveurs inutilisables.

On estime que pas moins de 296 000 instances Prometheus Node Exporter et 40 300 serveurs Prometheus sont accessibles au public sur Internet, ce qui en fait une surface d’attaque énorme qui pourrait mettre en danger les données et les services.

Le fait que des informations sensibles, telles que les informations d’identification, les mots de passe, les jetons d’authentification et les clés API, puissent être divulguées via des serveurs Prometheus exposés sur Internet a déjà été documenté par JFrog en 2021 et Sysdig en 2022.

« Les serveurs Prometheus non authentifiés permettent d’interroger directement les données internes, exposant potentiellement des secrets que les attaquants peuvent exploiter pour prendre pied dans diverses organisations », ont déclaré les chercheurs.

/>

De plus, il a été découvert que le point de terminaison « /metrics » peut non seulement révéler des points de terminaison d’API internes, mais également des données sur les sous-domaines, les registres Docker et les images – toutes des informations précieuses pour un attaquant effectuant une reconnaissance et cherchant à étendre sa portée au sein du réseau.

Ce n’est pas tout. Un adversaire pourrait envoyer plusieurs requêtes simultanées à des points de terminaison tels que « /debug/pprof/heap » pour déclencher des tâches de profilage de tas gourmandes en ressources CPU et mémoire qui peuvent surcharger les serveurs et les faire planter.

Aqua a également évoqué une menace sur la chaîne d’approvisionnement qui implique l’utilisation de techniques de repojacking pour exploiter le nom associé aux référentiels GitHub supprimés ou renommés et introduire des exportateurs tiers malveillants.

Plus précisément, il a été découvert que huit exportateurs répertoriés dans la documentation officielle de Prometheus sont vulnérables au RepoJacking , ce qui permet à un attaquant de recréer un exportateur portant le même nom et d’héberger une version malveillante. Ces problèmes ont depuis été résolus par l’équipe de sécurité de Prometheus en septembre 2024.

« Les utilisateurs sans méfiance qui suivent la documentation pourraient cloner et déployer sans le savoir cet exportateur malveillant, conduisant à l’exécution de code à distance sur leurs systèmes », ont déclaré les chercheurs.

Il est recommandé aux organisations de sécuriser les serveurs et les exportateurs Prometheus avec des méthodes d’authentification adéquates, de limiter l’exposition publique, de surveiller les points de terminaison « /debug/pprof » pour détecter tout signe d’activité anormale et de prendre des mesures pour éviter les attaques RepoJacking.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026