Cyber Attack

Les agences de cybersécurité en Australie et aux États-Unis sont Attention d’une vulnérabilité activement exploitée affectant la solution de gestion des accès OpenAM de ForgeRock qui pourrait être exploitée pour exécuter à distance du code arbitraire sur un système affecté.

« Le [Australian Cyber Security Centre] a observé des acteurs exploitant cette vulnérabilité pour compromettre plusieurs hôtes et déployer des logiciels malveillants et des outils supplémentaires », l’organisation mentionné dans une alerte. L’ACSC n’a pas divulgué la nature des attaques, leur étendue ou l’identité des acteurs de la menace qui les exploitent.

Équipes De Débordement De Pile

Suivi comme CVE-2021-35464, le problème concerne une vulnérabilité d’exécution de code à distance (RCE) de pré-authentification dans l’outil de gestion des identités et des accès ForgeRock Access Manager, et découle d’un désérialisation Java non sécurisée dans le framework Jato utilisé par le logiciel.

Flaw

« Un attaquant exploitant la vulnérabilité exécutera des commandes dans le contexte de l’utilisateur actuel, et non en tant qu’utilisateur root (à moins que ForgeRock AM ne s’exécute en tant qu’utilisateur root, ce qui n’est pas recommandé) », la société de logiciels basée à San Francisco c’est noté dans un avis.

Empêcher Les Attaques De Ransomware

« Un attaquant peut utiliser l’exécution de code pour extraire des informations d’identification et des certificats, ou pour s’implanter davantage sur l’hôte en mettant en scène une sorte de shell (comme l’implant commun Cobalt Strike) », a-t-il ajouté.

Publicité
Forgerock Vulnerability

La vulnérabilité affecte les versions 6.0.0.x et toutes les versions de 6.5, jusqu’à et y compris 6.5.3, et a été corrigée dans la version AM 7 publiée le 29 juin 2021. Il est conseillé aux clients ForgeRock d’agir rapidement pour déployer les correctifs sur atténuer le risque associé à la faille.


Rate this post
Publicité
Article précédentDragon Ball confirme le retour du classique Dragon Ball Z Villain
Article suivantDF Direct Weekly s’attaque à Switch OLED, Dark Souls 3 FPS Boost et plus encore • Fr.techtribune
Avatar De Violette Laurent
Violette Laurent est une blogueuse tech nantaise diplômée en communication de masse et douée pour l'écriture. Elle est la rédactrice en chef de fr.techtribune.net. Les sujets de prédilection de Violette sont la technologie et la cryptographie. Elle est également une grande fan d'Anime et de Manga.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici