Veille réglementaire
Alertes de sécurité majeures sur LibreNMS : risques d'exécution de code et XSS
ANSSI / CERT-FR — Alertes & avis
Le Centre gouvernemental de veille, d'alerte et de réponse aux attaques informatiques (CERT-FR) a publié un avis technique mettant en lumière plusieurs vulnérabilités critiques affectant l'outil de supervision réseau LibreNMS.
Nature des risques identifiés
Les failles détectées exposent les infrastructures utilisant des versions antérieures à 26.5.0 à trois types d'attaques majeures :
- Exécution de code arbitraire à distance : possibilité pour un attaquant d'injecter et d'exécuter des commandes malveillantes sur le serveur cible.
- Falsification de requêtes côté serveur (SSRF) : manipulation des requêtes HTTP pour accéder à des ressources internes non autorisées.
- Injection de code indirecte à distance (XSS) : insertion de scripts malveillants dans les pages web affichées aux utilisateurs.
Mesures correctives recommandées
L'éditeur de LibreNMS a publié des correctifs spécifiques pour chaque vulnérabilité identifiée. Les administrateurs sont invités à mettre à jour immédiatement leurs installations vers la version 26.5.0 ou ultérieure, disponible via les bulletins de sécurité officiels.
Les bulletins techniques détaillés, référencés GHSA-7cj5-v4pp-v632, GHSA-7gww-x7fh-jf9j, GHSA-7hmq-j399-mqwf, GHSA-g993-wffj-m3gv, GHSA-jf24-8g2h-2wg7, GHSA-jmqm-f8q4-v7wx et GHSA-v5jp-f342-234h, fournissent les procédures de correction et les liens vers les correctifs applicables.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.