Firefox 0-day CVE-2019-17026 : ce que vous pouvez faire pour vous préparer et y remédier
8 janvier 2020 Mozilla a annoncé une mise à jour critique pour corriger une vulnérabilité exploitable observée ciblant des ordinateurs dans la nature. Firefox a publié une mise à jour (version 72,0,1) pour remédier à la vulnérabilité, cependant, les versions plus anciennes sont à risque. Pour plus de détails, veuillez consulter le bulletin de Mozilla.
Les utilisateurs Tanium peuvent rapidement trouver et corriger cette vulnérabilité à l’échelle de l’entreprise ; l’article suivant montrera quelques exemples courants utilisant des solutions prêtes à l’emploi.
Avec Tanium Interact, identifiez rapidement les endpoints vulnérables
La visibilité en temps réel de Tanium offre aux clients une vue la plus à jour et la plus précise de leur environnement. La requête Interact suivante peut être utilisée pour rechercher rapidement la vulnérabilité sur les endpoints en ligne :
Installations vulnérables de Mozilla Firefox :
Obtenir les applications installées ayant des applications installées :Le nom contient Mozilla Firefox de toutes les machines avec (Version de l’application installée [Mozilla Firefox] < 72,0,1 et les applications installées correspondent à « ^Mozilla Firefox( ? !.ESR.).*$ » )
Installations ESR de Mozilla Firefox vulnérables :
Obtenir les applications installées ayant des applications installées :le nom contient Mozilla Firefox de toutes les machines avec (Version de l’application installée [Mozilla Firefox] < 68,4,1 et les applications installées correspondent à « ^Mozilla Firefox.ESR.$ » )
Pour générer un rapport sur les actifs qui peuvent être hors ligne, vous pouvez utiliser Tanium Asset ou enregistrer une question et l’émettre périodiquement. Pour plus d’informations, veuillez consulter cette publication TaniumCommunity :
Créez facilement des rapports complets et détaillés avec Asset
Tanium Asset génère des rapports sur les données complètes des endpoints et inclut des données pour les hôtes en ligne et hors ligne. Pour générer un rapport sur cette vulnérabilité à l’aide d’Asset, ajoutez Applications installées comme attribut simple à Asset et créez un rapport personnalisé pour afficher la version. Vous pouvez ensuite générer des rapports sur les versions vulnérables de Firefox dans votre environnement.
Pour plus d’informations sur la génération de rapports à l’aide d’Asset, reportez -vousici.
Pour plus d’informations sur la création d’un rapport dans Asset, reportez- vousici.
Utilisez Tanium Comply pour identifier les instances Firefox vulnérables
Une fois qu’un CVE est officiellement publié dans labase de données nationale des vulnérabilités, la bibliothèque des vulnérabilités (TVL) Tanium, utilisée par Comply, est automatiquement mise à jour avec les vérifications appropriées pour identifier les informations d’exposition et de remédiation nécessaires pour résoudre le problème. Il est identifié en exécutant une analyse de vulnérabilité standard dans le service Comply.
REMARQUE : à compter du 9 janvier,/2020, les CVE référencés restent au statut « Réservé » et n’ont pas encore été officiellement examinés et publiés sur la NVD.
Pour plus d’informations sur la création d’un rapport basé sur une vulnérabilité ou un CVE spécifique, veuillez vous reporter ici.
Utilisez Tanium Threat Response pour identifier et enquêter sur les endpoints exploités
Chaque fois qu’il existe une vulnérabilité exploitable, il est nécessaire de rechercher les machines compromises et d’enquêter sur les résultats. Voici quelques exemples de la manière dont les utilisateurs peuvent rechercher des systèmes potentiellement exploités :
- Ancêtre du processus suspect : Tanium peut alerter en temps réel ou rechercher historiquement des processus suspects provenant de firefox.exe.
- Analyse de la mémoire du processus : Tanium peut répertorier les DLL chargées, identifier les threads injectés, répertorier les mutex suspects et énumérer d’autres artefacts en mémoire pour aider à déterminer la compromission.
- Mécanismes de persistance : une activité post-exploitation courante consiste à établir une présence persistante sur un système. Tanium peut énumérer tous les mécanismes de persistance dans un environnement pour déterminer les entrées anormales.
- Signaux Tanium : les flux de renseignements sur les menaces Tanium, Tanium Signals, sont conçus pour identifier l’activité initiale ou ultérieure, indiquant une violation. Les signaux fournissent une surveillance en temps réel des comportements d’attaque qui correspondent au cadre MITRE ATT&CK.
Répondre avec Tanium
Les utilisateurs Tanium peuvent prévenir les infections ou remédier aux hôtes vulnérables. Voici quelques-unes des façons dont vous pourriez envisager de répondre à cette vulnérabilité :
- Effectuez une mise à niveau avec Tanium Deploy. Utilisez Tanium Deploy pour gérer Firefox et passer à la dernière version disponible pour les systèmes d’exploitation Windows. Deploy dispose d’une galerie avec Firefox préconfigurée pour l’installation, la mise à niveau ou la suppression.
- Mettez à niveau avec Core. Avec Tanium Core, vous pouvez créer un package personnalisé pour fournir le logiciel mis à jour à vos endpoints vulnérables. Pour plus d’informations sur la création d’un package personnalisé , cliquez ici.
- Mettre en quarantaine les systèmes infectés. Si un ou plusieurs système(s) sont suspectés d’être compromis, envisagez de mettre le ou les système(s) en quarantaine jusqu’à ce qu’ils aient été corrigés. Vous trouverez plus d’informations sur la mise en quarantaine d’un système ici. Les informations de quarantaine réseau sont disponiblesici.
- Bloquez les versions vulnérables avec Tanium Protect. Tanium Protect peut être utilisé pour bloquer ou alerter les versions vulnérables de Firefox de l’exécution jusqu’à ce qu’elles soient corrigées.
- Tuer les versions vulnérables à l’aide de Core. Tanium peut être configuré pour exécuter une action Kill Process contre les hôtes exécutant régulièrement des versions vulnérables de Firefox.
De par leur nature même, les « zero-days » commencent souvent par des informations limitées disponibles ; nous continuerons à mettre à jour cette publication si des informations pertinentes supplémentaires deviennent disponibles. Si vous avez des questions, veuillez contacter votre responsable de compte technique.
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
