4 mai est censé être un jour où les fans de tout ce que Star Wars a pour célébrer la franchise de médias de science-fiction. Mais les administrateurs système étaient occupés par quelque chose de plus urgent après que Dell a publié un correctif pour cinq défauts « de haute gravité » affectant divers ordinateurs de bureau, ordinateurs portables, notebooks et tablettes.
Bien qu’il ne s’agisse pas de vulnérabilités d’exécution de code à distance (Remote Code Execution, RCE), les bugs peuvent toujours entraîner un refus de service ou des fuites d’informations sans la permission du propriétaire du système. Une fois de plus, l’accent est mis sur les processus de gestion des vulnérabilités et des correctifs des organisations.
Voici ce que vous devez savoir et comment Tanium peut vous aider.
Quels sont les défauts ?
D’abord découvertes par SentinelLabs, les vulnérabilités existent dans le pilote de mise à jour du firmware v2,3 de Dell (dbutil_2_3.sys) datant de 2009. Étant donné qu’ils sont non divulgués depuis 12 ans, le pilote vulnérable a depuis été installé sur des centaines de millions de produits Dell.
Les cinq défauts sont suivis comme CVE-2021-21551, avec un score CVSS de 8,8. Voici les détails :
- Corruption de la mémoire — CVE-2021-21551 : élévation locale des privilèges n° 1
- Corruption de la mémoire — CVE-2021-21551 : élévation locale des privilèges #2
- Manque de validation des entrées — CVE-2021-21551 : Élévation locale des privilèges #3
- Manque de validation des entrées — CVE-2021-21551 : Élévation locale des privilèges #4
- Problème de logique de code — CVE-2021-21551 : refus de service
Comment les attaques pourraient-elles fonctionner ?
La bonne nouvelle est qu’il ne s’agit pas de bugs RCE, ils ne peuvent donc pas être utilisés pour compromettre directement un système.
Mais l’inquiétude est qu’un pirate informatique qui a réussi à obtenir un accès à distance via un exploit de vulnérabilité différent peut faire remonter les privilèges localement à l’aide des quatre premiers bugs pour exécuter le code en mode noyau. Cette tactique peut être utilisée pour contourner les outils de sécurité exécutés dans votre environnement.
Les organisations disposent d’une petite fenêtre d’opportunités pour y remédier, car il n’existe aucun rapport indiquant que les bugs sont activement exploités à l’état sauvage.
Cependant, étant donné le grand nombre d’appareils potentiellement affectés, il semble probable que les acteurs malveillants porteront bientôt leur attention sur le développement d’exploits pour ces vulnérabilités.
Comment Tanium peut vous aider
Comme nous l’avons vu précédemment, il suffit de quelques heures après la publication d’un correctif du fournisseur avant que les acteurs malveillants ne produisent un programme malveillant de preuve de concept. Cela ne vous donne pas le temps de trouver et de corriger les endpoints vulnérables.
Étant donné la nature distribuée de la main-d’œuvre d’aujourd’hui, cela peut être de plus en plus difficile, à moins que vous ayez des plateformes comme Tanium pour fournir visibilité et contrôle à la vitesse et à l’échelle.
Mardi, Dell a publié un utilitaire de mise à jour pour atténuer CVE-2021-21551. Les organisations doivent donc effectuer deux tâches essentielles : trouver le problème et y remédier.
Voici les solutions Tanium pour vous aider à le faire :
- Tanium Interact vous permet de demander rapidement et facilement si vous avez des endpoints vulnérables (par ex., des ordinateurs Dell dotés de CVE-2021-21551) et de recevoir des réponses en temps réel, sur des milliers, voire des centaines de milliers d’actifs informatiques.
- Tanium Deploy réduit la complexité et améliore la résilience de l’entreprise pour les équipes chargées des opérations informatiques. Il vous permet d’installer, de mettre à jour ou de supprimer des logiciels dans votre environnement à grande échelle.

- Tanium Enforce permet aux organisations de simplifier, centraliser et unifier la gestion des politiques des appareils des utilisateurs finaux. Cela permet d’éliminer et d’ atténuer les vulnérabilités et les risques commerciaux.

Voici ce qu’il faut faire :
- Utilisez Tanium Interact pour trouver tous les endpoints affectés comme indiqué dans notre article Communauté.
- Utilisez Tanium Interact pour déployer l’utilitaire Dell Security Advisory Update – DSA-2021-088 via un nouveau package principal Tanium.
- Créez une politique de remédiation Tanium Enforce pour supprimer les fichiers vulnérables.
- Utilisez Tanium Deploy pour créer des packages logiciels afin de mettre à jour tous les utilitaires de pilote Dell existants. Cela empêche la réintroduction du fichier de pilote vulnérable.
Vous pouvez lire plus de détails techniques sur la publication de la Communauté ici. Les vulnérabilités sont un mode de vie aujourd’hui. C’est la façon dont vous y répondez qui compte.
En savoir plus sur la manière dont la plateforme Tanium peut aider à trouver et à corriger les vulnérabilités.

