Veille réglementaire
Alertes de sécurité critiques : multiples vulnérabilités dans Joomla! impactant les versions 3.x à 5.x
ANSSI / CERT-FR — Alertes & avis
Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à la découverte de multiples vulnérabilités dans le CMS Joomla!, affectant l'intégrité, la confidentialité et la disponibilité des systèmes exposés.
Portée des vulnérabilités et risques associés
Les failles identifiées concernent les versions 3.x à 5.x antérieures à la 5.4.8 ainsi que les versions 6.x antérieures à la 6.1.3. Parmi les risques majeurs figurent :
- L'exécution de code arbitraire à distance, permettant une prise de contrôle complète du système ;
- L'injection de code indirecte à distance (XSS), exploitable pour des attaques par phishing ou vol de données ;
- Le contournement des politiques de sécurité, notamment via des vérifications insuffisantes des ACL (Access Control Lists) ;
- L'atteinte à l'intégrité des données, avec possibilité de modification ou de suppression non autorisée.
Origine des vulnérabilités et mécanismes d'exploitation
Les bulletins de sécurité de l'éditeur détaillent dix vulnérabilités distinctes, dont certaines résultent de :
- Une validation insuffisante des en-têtes HTTP dans les vues de téléchargement ;
- Des contrôles d'origine CORS (Cross-Origin Resource Sharing) défaillants ;
- Des vérifications d'autorisation incohérentes sur les endpoints des services web ;
- Une gestion incorrecte des permissions pour les actions par lots ;
- Une absence de restriction sur le téléversement de fichiers SHTML, vecteur potentiel d'attaques par inclusion de code.
Recommandations et actions prioritaires
Les organisations utilisant Joomla! sont invitées à :
- Appliquer sans délai les correctifs publiés par l'éditeur, disponibles via les bulletins de sécurité référencés ;
- Vérifier la version installée et procéder à une mise à jour vers les versions 5.4.8 ou 6.1.3 selon la branche utilisée ;
- Renforcer les contrôles d'accès et les politiques de sécurité applicatives ;
- Surveiller les logs pour détecter d'éventuelles tentatives d'exploitation des failles.
Références et suivi
Les identifiants CVE associés aux vulnérabilités sont listés dans l'avis du CERT-FR. Une gestion centralisée des correctifs est recommandée pour éviter toute régression ou omission.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.