Vulnérabilité dans les produits Fortinet CVE-2022-40684

L’entreprise de produits de sécurité indique que la vulnérabilité a été exploitée dans au moins un incident. Les produits FortiOS, FortiProxy et FortiSwitch manager, pourraient être laissés entre les mains d’un attaquant via des requêtes HTTP ou HTTPS malveillantes. Cette vulnérabilité est classée comme CWE-288, c’est-à-dire qu’elle permet d’accéder à l’interface d’administration des produits affectés … Lire la suite

Vulnerability Reward

Le code open source est sous les projecteurs de la sécurité. Les attaques contre ce type de logiciel (généralement sous la forme d’une chaîne d’approvisionnement, c’est-à-dire un logiciel qui utilise d’autres logiciels libres ou non libres dans le cadre de ses fonctionnalités) ont augmenté de 650 % en 2021. Et non, les milliers d’yeux qui … Lire la suite

toc-toc

Microsoft a constaté une augmentation de la détection de portes dérobées basées sur des extensions de son serveur web Internet Information Services (IIS). La raison en est que les modules qui servent d’extensions à IIS sont parfaitement structurés pour camoufler un code malveillant qui passe sous la ligne radar des systèmes de détection des logiciels … Lire la suite

The Office World

Deux des bugs les plus importants de l’année sont apparus dans Office, et sont liés à de nouvelles façons d’exécuter du code dans Word ou Excel. La manipulation des appels de protocole intégrés permet l’exécution de code en dehors du contexte des macros. En janvier, nous avons encore eu des problèmes avec CVE-2021-40444 (protocole MSHTML) … Lire la suite

La pomme interdite

Apple met en place un curieux mécanisme de sécurité pour protéger les systèmes d’exploitation mobiles de la société contre les attaques de logiciels espions sophistiqués. Il s’agit d’un mode de fonctionnement restreint qui pourrait être activé par un utilisateur s’il remarque ou soupçonne que son appareil mobile est attaqué. Ce mode, baptisé « Lockdown », obligerait iOS … Lire la suite