Aujourd’hui, l’équipe OpenSSL a publié la version 3,0,7 d’OpenSSL. Cette version inclut des correctifs pour deux vulnérabilités de gravité « élevée » notables (CVE-2022-3786 et CVE-2022-3602) qui affectent toutes les versions d’OpenSSL 3,0,0 jusqu’à 3,0,6. Les équipes de sécurité sont encouragées à trouver les versions OpenSSL pertinentes et à passer à 3,0,7 le plus rapidement possible.
Qu’est-ce qu’OpenSSL ?
OpenSSL est une boîte à outils prenant en charge les communications sécurisées dans les serveurs Web et les applications. En tant que tel, il s’agit d’un ingrédient vital dans le protocole TLS (Transport Layer Security), qui garantit que les données envoyées sur Internet sont protégées des regards indiscrets.
Pourquoi devriez-vous vous inquiéter ?
Cela a été initialement annoncé comme une vulnérabilité « critique » arrivant dans OpenSSL, mais après la divulgation, elle a été rétrogradée à « élevée ». Sur la base des détails fournis par l’équipe OpenSSL, les circonstances requises pour que la vulnérabilité soit exploitée sont moins susceptibles de se produire que ce que l’on pensait initialement. CVE-2022-3786 et CVE-2022-3602 doivent toujours être corrigés même s’ils ont été rétrogradés. La dernière vulnérabilité grave dans OpenSSL était le célèbre bug Heartbleed il y a huit ans.
Le défi consiste à le trouver
La clé pour réduire les risques de votre organisation est de trouver et de corriger ou d’atténuer toute mise en œuvre affectée dès que possible. Mais le défi de l’application de correctifs à des bibliothèques open source tierces largement utilisées comme OpenSSL est de trouver tous les endroits où elle existe dans l’entreprise.
OpenSSL est un code source que les fournisseurs de logiciels doivent compiler, qui est potentiellement distribué de diverses manières, de manière statique dans leur programme à des ressources liées dynamiquement. Ces types de dépendances sont difficiles (ou, dans de nombreux cas, impossibles) pour les scanners de vulnérabilité traditionnels. C’est pourquoi la découverte nécessite une approche multicouche.
Comment Tanium SBOM peut-il vous aider ?
Tanium a récemment publié une nouvelle capacité appelée nomenclature logicielle Tanium (SBOM) pour aider les clients à identifier les bibliothèques tierces associées aux packages logiciels. Tanium SBOM est un module complémentaire de Tanium Asset.
Tanium SBOM utilise un agent Tanium unique pour fournir une visibilité en temps réel sur les environnements logiciels complexes, permettant à votre organisation de prendre des décisions mieux informées concernant la gestion des risques liés aux endpoints.
Après avoir configuré Tanium SBOM, vous connaîtrez les détails de chaque application logicielle dans votre environnement et où des packages vulnérables existent. Posez une question simple à Tanium SBOM, et vous obtiendrez une réponse de l’ensemble de votre environnement, à grande échelle et en quelques secondes seulement.
Regardez cette courte vidéo de démonstration pour voir comment Tanium SBOM peut traiter la vulnérabilité OpenSSL.
https://youtu.be/8McUTAFdyh8
Comment utiliser Tanium SBOM pour traiter OpenSSL
Tanium SBOM prend actuellement en charge l’analyse de ces écosystèmes : Java, JavaScript, Python, PHP, Ruby, GoLang-Binaries et OpenSSL Shared Libraries. Il existe quelques étapes supplémentaires pour installer et configurer le contenu SBOM. Vous trouverez ces détails étape par étape sur l’ajout des attributs SBOM pour OpenSSL dans notre article de la communauté Tanium.
Avec Tanium, vous pourrez :
- Comprenez chaque composant logiciel lors de l’exécution, en découvrant les packages logiciels et en les divisant pour examiner tous les composants constitutifs sans engager le fournisseur de logiciels. Il peut sonder les fichiers client épais et voir à l’intérieur des environnements client légers.
- Résolvez les vulnérabilités ou les erreurs de configuration trouvées dans ces composants.
- Prenez des mesures pour atténuer les risques en arrêtant l’utilisation d’un appareil affecté, en tuant les processus pertinents ou même en supprimant complètement les applications sur les endpoints affectés.
La plateforme Tanium peut détecter et corriger les vulnérabilités telles que celles trouvées dans OpenSSL v3 aujourd’hui, et elle peut mieux armer votre organisation pour la prochaine vulnérabilité de la chaîne d’approvisionnement à venir.
Vous trouverez plus d’informations, y compris comment identifier OpenSSL dans votre environnement dans notre article Tanium Community.
Nous suivrons de près les développements de cette vulnérabilité. Continuez à consulter ici et notre article de la communauté Tanium à mesure que de plus amples informations deviennent disponibles.

