Parking urgent avant les exploits publics sur Firefox Chrome et Adobe pour éviter les intrusions

Auteur: Publié 4 min de lectura 177 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Mozilla et Google ont publié cette semaine des correctifs critiques qui corrigent les vulnérabilités qui peuvent être exploitées pour exécuter le code ou la mémoire corrompue sur les navigateurs, et Adobe a publié une nouvelle série de mises à jour qui corrigent des dizaines de défaillances de haute gravité dans les produits de serveur et de bureau. Les nouvelles les plus urgentes sont que Mozilla a averti qu'il y a déjà un code d'explosion public pour l'un des échecs dans Firefox, de sorte que la fenêtre de risque pour les utilisateurs non reliés a été considérablement raccourcie.

Dans le cas de Firefox, les corrections sont incluses dans la version 152.0.6 et se réfèrent à des problèmes dans le moteur JavaScript / WebAssembly et dans l'isolement du site dans le DOM; Mozilla a confirmé qu'il y a des preuves d'exploitation publique bien que, pour l'instant, ils n'ont pas détecté des attaques ciblées dans la nature. Google, d'autre part, a résolu 15 échecs Chrome, y compris deux utilisateur critique--après-libre dans l'ozone - la couche d'abstraction des entrées et des graphiques sur les plates-formes telles que Linux et ChromeOS - qui pourrait entraîner la corruption de la mémoire si un utilisateur fait des gestes UI induits par une page malveillante.

Parking urgent avant les exploits publics sur Firefox Chrome et Adobe pour éviter les intrusions
Image générée avec IA.

Adobe a signalé et corrigé 88 vulnérabilités dans des produits tels que ColdFusion, Commerce, Experience Manager et Illustrator; plusieurs des défaillances de ColdFusion et sur des plateformes commerciales ont des scores CVSS proches de 10 et permettent d'exécuter des codes à distance sans authentification. Une mise à jour Broadcom a également été publiée pour une vulnérabilité d'authentification VMware Avi Load Balancer qui permet l'accès au plan de contrôle avec accès réseau.

Les implications pour les organisations sont claires : si vous avez des services exposés - navigateurs utilisateurs, serveurs ColdFusion, plateformes de négociation ou d'équilibrage - vous devez agir aujourd'hui. Les attaquants sont souvent prompts à tirer parti des exploits publics et les échecs des logiciels très déployés sont préférés pour les campagnes de masse ou pour la post-exploitation dans les intrusions ciblées. En outre, les défaillances des composantes de l'infrastructure (balanciers, gestionnaires de contenu, plateformes de commerce électronique) peuvent permettre l'escalade et le mouvement latéral au sein des réseaux d'entreprise.

Parking urgent avant les exploits publics sur Firefox Chrome et Adobe pour éviter les intrusions
Image générée avec IA.

Si vous gérez les actifs affectés, prioriser le stationnement: afficher Firefox 152.0.6 dans les paramètres, mettre à jour Chrome aux versions qui corrigent le CVE signalé (les branches 150.7871.124 / .125 selon la plate-forme) et appliquer les mises à jour Adobe pour ColdFusion, Commerce et OEM mentionnés par le fabricant. Si vous ne pouvez pas vous garer immédiatement, mettez en place des contrôles compensatoires tels que restreindre l'accès aux interfaces administratives IP, placer des applications critiques derrière un pare-feu d'application Web avec des règles pour les téléchargements blindés et SSRF, et segmenter le réseau pour limiter la portée d'une éventuelle intrusion. Maintenez également une détection améliorée : examinez les journaux d'accès, surveillez les comportements anormaux et activez les alertes pour les modèles d'exploitation connus.

Parallèlement à la réponse technique, utilisez cet épisode pour renforcer les processus : inventaire et dépendances des logiciels, priorisation basée sur l'exposition et impact CVSS / business, tests de régression dans des environnements contrôlés et procédures de déploiement rapide pour hotfixs. N'oubliez pas de coordonner avec les équipements de support et de communication pour informer les utilisateurs finaux de la nécessité de mettre à jour les navigateurs et éviter de télécharger du contenu ou d'effectuer des gestes inconnus sur des pages peu fiables.

Pour vérifier les avis de sécurité officiels et vérifier les versions et les mesures d'atténuation, consultez les pages des fabricants et les bases de données sur la vulnérabilité : Avis de sécurité Mozilla, Centre de sécurité Adobe et la base de données de vulnérabilité NIST nvd.nist.gov. L'adoption d'un cycle de patching plus rapide et de contrôles compensatoires réduira directement la probabilité qu'une défaillance connue soit exploitée dans votre environnement.

Couverture

Autres

Plus de nouvelles sur le même sujet.