Les utilisateurs de Barracuda ESG doivent jeter leur matériel | Ordinateur hebdomadaire

featured image

Les organisations exploitant les appliances ESG (Email Security Gateway) de Barracuda Networks vulnérables à un bogue identifié comme CVE-2023-2868 doivent jeter leur matériel, qu’elles l’aient corrigé ou non, et chercher un remplacement.

Barracuda a mis à disposition un correctif le 20 mai après avoir été alerté du trafic douteux émanant d’appliances ESG compromises le 18 mai, mais il semble maintenant que le correctif s’est avéré insuffisant.

“Les appliances ESG concernées doivent être immédiatement remplacées quel que soit le niveau de version du correctif”, a déclaré l’organisation dans un communiqué.

“Si vous n’avez pas remplacé votre appareil après avoir reçu un avis dans votre interface utilisateur, contactez le support maintenant. La recommandation de correction de Barracuda pour le moment est le remplacement complet de l’ESG impacté », a-t-il déclaré.

Identifiée et divulguée pour la première fois en mai 2023, CVE-2023-2868 est une vulnérabilité d’injection de commande à distance présente dans les versions 5.1.3.001 à 9.2.0.006 des appliances ESG physiques. Il permet à un attaquant d’exécuter du code à distance (RCE) avec des privilèges élevés, et l’enquête du fournisseur a révélé qu’il était activement exploité depuis octobre 2022.

Avec l’aide de Mandiant de Google Cloud, l’enquête de Barracuda a déterminé que la vulnérabilité était utilisée pour obtenir un accès non autorisé à un sous-ensemble de boîtiers ESG, sur lesquels deux logiciels malveillants de porte dérobée appelés Saltwater et Seaspy ont été placés, suivis d’un module appelé Seaside qui surveillait le trafic entrant et établissait un coque inversée.

La vulnérabilité s’est avérée suffisamment grave pour que la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis l’ajoute à son catalogue de vulnérabilités exploitées connues (KEV), qui rend obligatoire l’application de correctifs dans l’ensemble du gouvernement américain.

“Le passage du correctif au remplacement total des appareils concernés est assez stupéfiant et implique que le logiciel malveillant que les acteurs de la menace ont déployé parvient d’une manière ou d’une autre à une persistance à un niveau suffisamment bas pour que même l’effacement de l’appareil n’éradique pas l’accès des attaquants”, a déclaré Caitlin Condon, directeur principal de recherche sur la vulnérabilité chez Rapid7.

Condon a déclaré qu’il pourrait y avoir jusqu’à 11 000 appareils ESG exposés à l’Internet public et a révélé que les équipes de Rapid7 avaient identifié des volumes importants d’activités malveillantes sur une échelle de temps conforme à l’évaluation de Barracuda – la communication la plus récente avec l’infrastructure des acteurs de la menace a été observée en mai. 2023.

Elle a ajouté que dans certains cas, Rapid7 avait observé une exfiltration potentielle de données à partir de réseaux compromis, mais que l’équipe n’avait encore observé aucun mouvement latéral à partir d’un appareil compromis.

En plus de mettre les appareils vulnérables hors ligne, il est également conseillé aux utilisateurs de faire pivoter toutes les informations d’identification qui pourraient y avoir été connectées, y compris tout protocole d’accès à l’annuaire léger/Active Directory connecté, Barracuda Cloud Control, serveur de protocole de transfert de fichiers (FTP), bloc de message de serveur ( SMB) et les certificats privés de sécurité de la couche de transport (TLS).

Read more Tech News in French

Source