GRACES.community
← Média

Veille réglementaire

Alertes de sécurité critiques sur JFrog Artifactory : risques d'atteinte à la confidentialité et de contournement des politiques

ANSSI / CERT-FR — Alertes & avis

Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis signalant l'existence de multiples vulnérabilités dans l'outil de gestion de dépôts JFrog Artifactory. Ces failles, documentées sous plusieurs identifiants CVE, exposent les systèmes concernés à des risques significatifs pour la sécurité des données et l'intégrité des infrastructures.

Nature des vulnérabilités et impacts potentiels

Les vulnérabilités identifiées permettent à un attaquant de compromettre la confidentialité des données hébergées, de contourner les politiques de sécurité en place et de réaliser des falsifications de requêtes côté serveur (SSRF). Ces risques peuvent entraîner des conséquences graves, notamment en termes de perte de données sensibles ou d'accès non autorisé à des ressources critiques.

Versions concernées et recommandations

Les systèmes impactés sont les versions d'Artifactory comprises entre 7.111.4 et 7.161.20, selon les plages spécifiques suivantes :

  • Versions 7.111.x antérieures à 7.111.21
  • Versions 7.117.x antérieures à 7.117.28
  • Versions 7.125.x antérieures à 7.125.20
  • Versions 7.133.x antérieures à 7.133.29
  • Versions 7.146.x antérieures à 7.146.38
  • Versions 7.161.x antérieures à 7.161.20

Pour atténuer ces risques, le CERT-FR recommande de se référer aux bulletins de sécurité publiés par l'éditeur JFrog et d'appliquer les correctifs disponibles sans délai.

Mesures immédiates à engager

Les organisations utilisant JFrog Artifactory doivent procéder à une mise à jour urgente de leurs instances. Il est également conseillé de vérifier la configuration des politiques de sécurité et de renforcer les contrôles d'accès afin de limiter l'exposition aux risques identifiés. Une surveillance accrue des logs et des activités suspectes est recommandée dans les jours suivant l'application des correctifs.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres