Les administrateurs invités à corriger rapidement les failles du serveur de transfert de fichiers WS_FTP

Un autre ensemble de vulnérabilités critiques a été découvert dans une application de transfert de fichiers, ce qui fait craindre que, si elle est exploitée avant d’être corrigée, il entraînera également un grand nombre de violations de données.

Progress Software a déclaré cette semaine que huit vulnérabilités, dont deux jugées critiques, avaient été découvertes dans son serveur WS_FTP, utilisé pour le transfert sécurisé de données critiques.

Les trous se trouvent dans le module de transfert ad hoc et dans l’interface de gestion du logiciel.

« Toutes les versions du serveur WS_FTP sont affectées par ces vulnérabilités », a indiqué la société. « Nous avons résolu ces problèmes et mis à la disposition des clients des correctifs spécifiques à chaque version afin d’y remédier. »

La société a déclaré à The Record que jusqu’à présent, elle n’avait pas constaté que les vulnérabilités étaient exploitées.

Sur son site Web, Progress Software répertorie les cas de figure d’un certain nombre d’organisations majeures qui ont utilisé WS_FTP, notamment un district scolaire américain, une société de jeux vidéo et l’équipe de la NFL des Broncos de Denver.

Une vulnérabilité du jour zéro dans l’application de transfert de fichiers MOVEit de Progress Software découverte par le gang de rançongiciel Clop/Cl0p a conduit à plus de 2 000 piratages de serveurs MOVEit et au vol d’informations d’environ 62 millions de personnes.

Parmi les autres applications de transfert de fichiers dont les vulnérabilités ont conduit à des piratages massifs au cours des deux dernières années, citons GoAnywhere MFT de Fortra, Accellion FTA et Aspera Faspex d’IBM.

Cette catégorie d’applications peut être tentante pour les cybercriminels, car leurs serveurs contiennent de gros volumes de données. Alors que les serveurs de transfert de fichiers sécurisés devraient protéger les données au repos, si un attaquant peut obtenir un accès administrateur, cela pourrait déjouer le cryptage.

Les vulnérabilités critiques de WS_FTP incluent :

— CVE-2023-40044

Score CVSS: 10

Dans les versions du serveur WS_FTP antérieures à 8.7.4 et 8.8.2, un attaquant pré-authentifié pourrait exploiter une vulnérabilité de désérialisation .NET dans le module Ad Hoc Transfer pour exécuter des commandes à distance sur le système d’exploitation sous-jacent du serveur WS_FTP.

— CVE-2023-42657

Score CVSS: 9,9

Dans les versions du serveur WS_FTP antérieures à 8.7.4 et 8.8.2, une vulnérabilité de traversée de répertoire a été découverte. Un attaquant pourrait exploiter cette vulnérabilité pour effectuer des opérations sur les fichiers (supprimer, renommer, rmdir, mkdir) sur des fichiers et des dossiers en dehors de leur chemin de dossier WS_FTP autorisé. Les attaquants pourraient également échapper au contexte de la structure de fichiers du serveur WS_FTP et effectuer le même niveau d’opérations (supprimer, renommer, rmdir, mkdir) sur les emplacements de fichiers et de dossiers du système d’exploitation sous-jacent.

L’article original (en anglais) est disponible sur IT World Canada, une publication sœur de Direction informatique.

Adaptation et traduction française par Renaud Larue-Langlois.

Howard Solomon
Howard Solomon
Actuellement rédacteur pigiste, Howard est l'ancien rédacteur en chef de ITWorldCanada.com et de Computing Canada. Journaliste informatique depuis 1997, il a écrit pour plusieurs publications sœurs d'ITWC, notamment ITBusiness.ca et Computer Dealer News. Avant cela, il était journaliste au Calgary Herald et au Brampton Daily Times en Ontario. Il peut être contacté à hsolomon@soloreporter.com.

Articles connexes

Un duo montréalais lance une plateforme gratuite de formation en cybersécurité.

Deux amis d'enfance, tous deux entrepreneurs basés à Montréal,...

Un gang de rançongiciel commence à divulguer des données volées dans une université québécoise

Le gang de rançongiciel LockBit a commencé à divulguer des données qui, selon lui, auraient été volées le mois dernier dans une université québécoise. Les données proviennent de l'Université de Sherbrooke, qui compte environ 31 000 étudiants et 8 200 professeurs et employés.

Des pirates abusent d’OAuth pour automatiser des cyberattaques, selon Microsoft

Selon Microsoft, des acteurs malveillants utilisent à mauvais escient les applications basées sur OAuth comme outil d'automatisation d'authentification.

Les entreprises canadiennes de taille moyenne paient en moyenne 1,13 million de dollars aux gangs de rançongiciels

Le paiement moyen de rançongiciel effectué par les entreprises canadiennes de taille moyenne s'élevait cette année à un peu plus d'un million de dollars, selon une nouvelle enquête.

Adoption du projet de loi no 38 sur la cybersécurité et la transformation numérique de l’administration publique

Le projet de loi no 38, connu sous le nom de Loi modifiant la Loi sur la gouvernance et la gestion des ressources informationnelles des organismes publics et des entreprises du gouvernement et d'autres dispositions législatives, a été adopté plus tôt cette semaine par l'Assemblée nationale.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.