GRACES.community
← Média

Veille réglementaire

Alertes de sécurité critiques : multiples vulnérabilités dans Joomla! impactant les versions 3.x à 5.x

ANSSI / CERT-FR — Alertes & avis

Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à la découverte de multiples vulnérabilités dans le CMS Joomla!, affectant l'intégrité, la confidentialité et la disponibilité des systèmes exposés.

Portée des vulnérabilités et risques associés

Les failles identifiées concernent les versions 3.x à 5.x antérieures à la 5.4.8 ainsi que les versions 6.x antérieures à la 6.1.3. Parmi les risques majeurs figurent :

  • L'exécution de code arbitraire à distance, permettant une prise de contrôle complète du système ;
  • L'injection de code indirecte à distance (XSS), exploitable pour des attaques par phishing ou vol de données ;
  • Le contournement des politiques de sécurité, notamment via des vérifications insuffisantes des ACL (Access Control Lists) ;
  • L'atteinte à l'intégrité des données, avec possibilité de modification ou de suppression non autorisée.

Origine des vulnérabilités et mécanismes d'exploitation

Les bulletins de sécurité de l'éditeur détaillent dix vulnérabilités distinctes, dont certaines résultent de :

  • Une validation insuffisante des en-têtes HTTP dans les vues de téléchargement ;
  • Des contrôles d'origine CORS (Cross-Origin Resource Sharing) défaillants ;
  • Des vérifications d'autorisation incohérentes sur les endpoints des services web ;
  • Une gestion incorrecte des permissions pour les actions par lots ;
  • Une absence de restriction sur le téléversement de fichiers SHTML, vecteur potentiel d'attaques par inclusion de code.

Recommandations et actions prioritaires

Les organisations utilisant Joomla! sont invitées à :

  • Appliquer sans délai les correctifs publiés par l'éditeur, disponibles via les bulletins de sécurité référencés ;
  • Vérifier la version installée et procéder à une mise à jour vers les versions 5.4.8 ou 6.1.3 selon la branche utilisée ;
  • Renforcer les contrôles d'accès et les politiques de sécurité applicatives ;
  • Surveiller les logs pour détecter d'éventuelles tentatives d'exploitation des failles.

Références et suivi

Les identifiants CVE associés aux vulnérabilités sont listés dans l'avis du CERT-FR. Une gestion centralisée des correctifs est recommandée pour éviter toute régression ou omission.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres