GRACES.community
← Média

Veille réglementaire

Alertes de sécurité critiques sur Tenable Security Center : risques d'exécution de code et d'injection SQL

ANSSI / CERT-FR — Alertes & avis

Le Centre d'expertise gouvernemental de réponse aux incidents de sécurité informatique (CERT-FR) a publié un avis d'urgence concernant des vulnérabilités multiples identifiées dans Tenable Security Center. Ces failles, non corrigées, exposent les infrastructures à des risques majeurs, notamment :

  • Exécution de code arbitraire à distance ;
  • Injection SQL (SQLi) ;
  • Contournement des politiques de sécurité.

Les systèmes concernés sont ceux utilisant Security Center sans application du correctif de sécurité identifié sous la référence Patch SC202607.1.

Impacts et vecteurs d'exploitation

Les vulnérabilités recensées permettent à un attaquant distant d'exploiter ces failles pour compromettre l'intégrité des systèmes. L'absence de correctif expose les organisations à des risques opérationnels et de sécurité des données critiques. Les vecteurs d'attaque incluent notamment :

  • L'injection de requêtes SQL malveillantes ;
  • L'exécution de commandes système arbitraires ;
  • Le contournement des mécanismes de contrôle d'accès.

Recommandations et actions correctives

Le CERT-FR recommande aux administrateurs et responsables sécurité d'appliquer sans délai le correctif de sécurité publié par Tenable. Les étapes à suivre sont les suivantes :

  • Identifier les instances de Security Center non patchées ;
  • Télécharger et déployer le correctif SC202607.1 ;
  • Vérifier l'application effective des mises à jour ;
  • Surveiller les activités suspectes post-correction.

Les organisations sont invitées à consulter le bulletin de sécurité de l'éditeur pour obtenir les détails techniques et les procédures d'application des correctifs.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Alertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgenteCyberattaque sous-traitant : le guide CNIL pour DPO et RSSI

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres