
Plusieurs attaques ont récemment visé les grandes solutions de transfert de fichiers géré (MFT), exploitant des vulnérabilités pour exfiltrer ou chiffrer des données contre rançon. Cet article décrit les différentes solutions MFT visées par le groupe de rançongiciel Clop. Il décrit également un exemple récent touchant WS-FTP: la CVE-2023-40044. Dans le présent article, nous examinons cette vulnérabilité de plus près.
Introduction
En sécurité de l’information, le transfert sécurisé des fichiers et des données sensibles revêt une importance capitale pour les entreprises. Comme les organisations s’appuient sur des solutions de transfert de fichiers pour échanger des données sans friction, la découverte de vulnérabilités critiques dans ces solutions devient une préoccupation pressante. Au cours de la dernière année, les organisations de renseignement sur les menaces ont activement signalé l’exploitation de telles vulnérabilités.
Parmi ces préoccupations figure la CVE-2023-40044, une vulnérabilité importante qui touche WS_FTP, une solution de transfert de fichiers géré. Cette vulnérabilité présente un risque sévère: elle affecte particulièrement le module Ad Hoc Transfer de WS_FTP et permet l’exécution de code à distance en raison d’une désérialisation non sécurisée.
Dans cet article, nous entrons dans les détails de la CVE-2023-40044, nous en exposons les conséquences et nous présentons S-Filer comme solution de rechange robuste et sécuritaire.
La vulnérabilité CVE-2023-40044
La vulnérabilité CVE-2023-40044 dans WS_FTP est un problème de sécurité critique qui exige une attention immédiate si vous utilisez une version antérieure à 8.7.4 ou à 8.8.2. Elle découle d’une désérialisation non sécurisée, une faiblesse courante dans les applications qui traitent des données sérialisées. Elle touche précisément le module Ad Hoc Transfer (AHT) de WS_FTP Server, qui gère le téléversement de fichiers par les utilisateurs.
La vulnérabilité prend sa source dans l’implémentation non sécurisée d’un module HTTP IIS pour AHT. Les modules HTTP IIS s’exécutent à chaque requête reçue par AHT. Il peut donc être difficile pour un pare-feu applicatif (WAF) ou pour une équipe de défense de reconnaître une requête malveillante à partir du seul chemin d’URL. De plus, aucune vérification d’authentification n’est faite sur cette fonctionnalité, ce qui la rend exploitable par un attaquant non authentifié.
Pendant le traitement d’une requête de téléversement, le module HTTP IIS « MyFileUpload.UploadModule » transmet le contenu de la requête, contrôlé par l’attaquant, à la fonction Deserialize du BinaryFormatter d’ASP.NET, reconnue comme vulnérable par conception lorsqu’elle est utilisée avec des données non fiables. (Réf.: https://learn.microsoft.com/en-us/dotnet/standard/serialization/binaryformatter-security-guide#binaryformatter-security-vulnerabilities)
En exploitant ce point de désérialisation, un attaquant peut exécuter du code malveillant dans l’environnement WS_FTP. Cela ouvre la porte à des accès non autorisés, à des fuites de données et à la compromission de systèmes critiques. Les conséquences de cette vulnérabilité sont graves et la correction est urgente.
Pour corriger la CVE-2023-40044, le fournisseur de WS_FTP a publié les versions 8.7.4 et 8.8.2. Il est essentiel que les organisations qui utilisent le module Ad Hoc Transfer de WS_FTP s’assurent d’exécuter l’une de ces versions corrigées afin de protéger efficacement leurs instances.
S-Filer comme solution de rechange sécuritaire
S-Filer Portal d’OKIOK est une solution MFT sécuritaire de rechange. Elle repose sur une pile technologique entièrement différente et n’est donc pas vulnérable à la CVE mentionnée plus haut. Aucune solution ne peut toutefois se dire invulnérable, et nous ne le prétendons certainement pas pour la nôtre. En 2016, une vulnérabilité critique de Struts 2 a touché des instances de S-Filer Portal. Dans les 24 heures suivant sa divulgation, OKIOK a fourni une version corrigée et a informé tous ses clients sur site de la vulnérabilité et de l’urgence d’appliquer le correctif. Nous avons mobilisé toute l’équipe et offert une assistance gratuite à la mise à niveau pour que nos clients règlent la situation le plus rapidement possible.
Depuis, OKIOK offre aussi S-Filer Portal en mode SaaS, hébergé dans des environnements dédiés à chaque client. Pour ces instances SaaS, OKIOK applique les correctifs réguliers et d’urgence et assure une surveillance de sécurité au moyen de son service de détection et réponse gérées (« Managed Detection and Response », ou MDR). Elle met également en place des contrôles d’accès stricts, l’authentification multifacteur, des revues d’accès et de nombreux autres contrôles de sécurité. Tous ces contrôles sont audités annuellement par un auditeur indépendant dans le cadre de notre certification ISO 27001. Chez OKIOK, nous prenons la sécurité au sérieux, et c’est ce qui nous tient éveillés la nuit pour que vous puissiez dormir tranquille en sachant vos données bien protégées.
