Sélection de la langue

Recherche

[Systèmes de contrôle] Bulletin de sécurité lié à la pile TCP/IP NicheStack

Numéro : AV21-372
Date : 4 août 2021

Le 4 août 2021, deux laboratoires de recherche en sécurité ont publié un rapport faisant mention d'un ensemble de vulnérabilités collectivement appelées « INFRA.HALT » dans la mise en œuvre de la pile TCP/IP de NicheStack. Parmi les 14 vulnérabilités de jour zéro, deux sont considérés comme étant critiques, c’est-à-dire les vulnérabilités CVE-2020-25928 et CVE-2021-31226. Les produits ci-dessous sont touchés :

  • InterNiche – multiples packages et versions;
  • NicheLite – multiples packages et versions.

La pile TCP/IP de NicheStack est une technologie peu évoluée qui est incorporée à de nombreux dispositifs utilisés dans des technologies opérationnelles et des infrastructures essentielles, surtout dans le secteur manufacturier.

L’exploitation de ces vulnérabilités critiques pourrait mener à l’exécution de code à distance. L’exploitation des autres vulnérabilités connues pourrait mener à un déni de service, à la fuite d’information, à la mystification du protocole TCP, ou à l’empoisonnement du cache DNS.

Le Centre pour la cybersécurité recommande aux utilisateurs et aux administrateurs de consulter les pages Web suivantes, de suivre les mesures d’atténuation recommandées et d’appliquer les mises à jour nécessaires.

Les autres fournisseurs touchés par les vulnérabilités signalées pourraient aussi publier des bulletins de sécurité liés à leurs produits.

Bulletin de sécurité HCC Embedded (NicheStack)
https://www.hcc-embedded.com/support/security-advisories (en anglais seulement)

Forescout INFRA:HALT
https://www.forescout.com/research-labs/infra-halt/ (en anglais seulement)

INFRA:HALT – 14 nouvelles vulnérabilités de sécurité liées à NicheStack – JFRrog
https://jfrog.com/blog/infrahalt-14-new-security-vulnerabilities-found-in-nichestack/ (en anglais seulement)

Note aux lecteurs

Le Centre canadien pour la cybersécurité (Centre pour la cybersécurité) mène ses activités sous l’égide du Centre de la sécurité des télécommunications.  Il constitue l’autorité canadienne en matière de cybersécurité et dirige les interventions du gouvernement lors d’événements liés à la cybersécurité. Le personnel du Centre pour la cybersécurité agit à titre d’équipe nationale d’intervention en cas d’incident lié à la sécurité informatique et travaille étroitement avec les ministères, les propriétaires et exploitants d’infrastructures essentielles, les entreprises canadiennes et des partenaires internationaux pour intervenir en cas d’incident de cybersécurité ou pour atténuer les conséquences qui en découlent. C’est dans cette optique que nous prodiguons des conseils d’experts et offrons un soutien de premier plan, et que nous coordonnons la diffusion de l’information pertinente ainsi que les interventions en cas d’incident. Le Centre pour la cybersécurité est à l’écoute des entités externes et favorise les partenariats visant à créer un cyberespace canadien fort et résilient.

 

Signaler un problème ou une erreur sur cette page

Ce site est protégé par reCAPTCHA et les Règles de confidentialité et Conditions de service de Google s'appliquent.

Veuillez sélectionner toutes les cases qui s'appliquent :

Merci de votre aide!

Vous ne recevrez pas de réponse. Pour toute question, contactez-nous.

Date de modification :