Correction des vulnérabilités de haute gravité de cURL (CVE-2023-38545 et CVE-2023-38546)

11 octobre 2023 | Notre technologie

Dans le paysage en constante évolution de la cybersécurité, il est primordial de garder une longueur d’avance sur les vulnérabilités et d’assurer la sécurité de vos actifs numériques. Cette semaine, le projet cURL, sous la direction de Daniel Stenberg, a annoncé une publication imminente qui devrait corriger deux vulnérabilités de sécurité : CVE-2023-38545 et CVE-2023-38546. Dans cet article de blog, nous approfondirons les détails de ces vulnérabilités, ce que nous savons jusqu'à présent et ce que vous pouvez faire pour protéger vos systèmes.

La version : cURL 8.4.0

Le mercredi 4 octobre 2023, Daniel Stenberg, responsable principal de cURL, a dévoilé la prochaine version de cURL, version 8.4.0. Cette version devrait être disponible le 11 octobre 2023, vers 06h00 UTC. L'objectif principal de cette version est de corriger les deux vulnérabilités mentionnées ci-dessus. Aucun détail spécifique n'a été révélé sur les vulnérabilités elles-mêmes, ajoutant un élément de suspense à la prochaine version.

Présentation de la vulnérabilité

CVE-2023-38546

La première vulnérabilité, CVE-2023-38546, est classée comme ayant une faible gravité. Surtout, cela affecte uniquement libcurl, qui est une bibliothèque qui permet aux développeurs d'accéder aux API cURL à partir de leur code. Si votre organisation utilise libcurl, vous devez garder un œil sur la prochaine version et vous assurer d'appliquer la mise à jour en conséquence.

CVE-2023-38545

La deuxième vulnérabilité, CVE-2023-38545, est très grave et a un impact plus étendu. Cela affecte à la fois l'outil de ligne de commande cURL et libcurl. Pour l’instant, aucune gamme de versions spécifique n’a été divulguée définissant les systèmes concernés. Cependant, la sortie imminente de cURL 8.4.0 le 11 octobre apportera une solution à ce problème de haute gravité.

Ce que nous savons sur CVE-2023-38545

Malgré la rareté d'informations détaillées, certains points clés ont été confirmés par des sources officielles concernant le CVE-2023-38545 :
Il a été décrit comme « le pire problème de sécurité rencontré dans cURL depuis longtemps », augmentant les enjeux pour cette vulnérabilité particulière.
Bien que la vulnérabilité soit grave, tous les utilisateurs de cURL ne seront pas affectés. Les responsables ont noté qu’une « grande partie des utilisateurs » ne serait pas affectée, probablement en raison de conditions préalables spécifiques à l’attaque.
La vulnérabilité est classée comme « élevée » par le projet cURL, même si cela ne vaut rien qu'ils soutiennent théoriquement la désignation de vulnérabilités comme « critiques », ce qui ne s'est pas produit jusqu'à présent.
Il est important de noter que cette vulnérabilité n’entraînera aucune modification de l’API ou de l’ABI dans la prochaine version de cURL.

Que devez-vous faire?

Face à ces vulnérabilités, vous pouvez prendre plusieurs mesures pour protéger vos systèmes :

1. Identifiez les instances cURL

Pour garantir une couverture complète lors de vos efforts de mise à jour, il est crucial d'identifier chaque occurrence de cURL dans votre organisation. Cela peut être accompli en maintenant une nomenclature logicielle (SBOM). Un SBOM est un outil essentiel pour surveiller les composants logiciels et leurs versions respectives, vous aidant à identifier les domaines qui nécessitent des mises à jour.

2. Préparez-vous pour la version cURL 8.4.0

cURL 8.4.0 devrait être publié le 11 octobre 2023 et fournira les correctifs nécessaires à ces vulnérabilités. Préparez-vous à mettre à jour vos systèmes rapidement vers la nouvelle version fixe pour atténuer les risques potentiels.

3. Utiliser les outils de sécurité

JFrog Security Essentials (Xray) et JFrog Advanced Security sont des outils précieux qui peuvent vous aider à identifier chaque occurrence de cURL dans l'ensemble de votre base de code. Ces outils peuvent aider à suivre cURL sous diverses formes, notamment des conteneurs Docker, des packages de référentiel et des binaires autonomes.

Impact de la vulnérabilité cURL dans RELIANOID

Le RELIANOID Équilibrage de charge Open Source solution, disponible dans les éditions Community et Enterprise, n'est pas affecté par les CVE-2023-38545 et CVE-2023-38546 vulnérabilités car nous utilisons systématiquement les derniers packages officiels des référentiels de sécurité. Pour maintenir la sécurité de votre RELIANOID Load Balancer, il est essentiel de veiller à ce qu’il soit régulièrement mis à jour en utilisant nos référentiels officiels. Il est possible de vérifier les versions non vulnérables en exécutant dans l'équilibreur de charge (pour les versions CE v5 et EE v6.2) la commande ci-dessous.

root@noid-ee-01:~# dpkg -l | grep curl ii curl 7.64.0-4 + deb10u6 outil de ligne de commande amd64 pour transférer des données avec la syntaxe URL ii libcurl3-gnutls:amd64 7.64.0-4 + deb10u6 amd64 bibliothèque de transfert d'URL côté client facile à utiliser (saveur GnuTLS) ii libcurl4:amd64 7.64.0-4 + deb10u6 Bibliothèque de transfert d'URL côté client amd64 facile à utiliser (saveur OpenSSL)

Les versions plus mises à jour de ces packages sont également sûres.

En résumé, la prochaine version de cURL 8.4.0 constitue une étape critique dans la résolution des vulnérabilités CVE-2023-38545 et CVE-2023-38546. Restez vigilant, préparez-vous à la sortie et utilisez les outils de sécurité disponibles pour protéger vos systèmes. À mesure que de plus amples informations seront disponibles, nous continuerons à mettre à jour cet article de blog pour vous fournir les dernières informations et conseils pour protéger vos actifs numériques dans un paysage de cybersécurité en constante évolution.

Obtenez et profitez de la dernière version de notre Logiciel d'équilibrage de charge.

Nous vous encourageons à Profitez de l'expérience de fiabilité du site!

Articles de blog associés

Publié par reluser | 13 août 2025
Juillet 2025 – Microsoft a émis une alerte de sécurité urgente concernant l'exploitation active de quatre vulnérabilités affectant les serveurs SharePoint sur site : CVE-2025-49706 – Usurpation d'identité CVE-2025-49704 – Exécution de code à distance CVE-2025-53770 –…
2.68K J'aimeComments Off sur les nouvelles vulnérabilités de SharePoint : comment RELIANOID Vous aide à rester protégé
Publié par reluser | 22 janvier 2025
Les utilisateurs d'Ubuntu 22.04 LTS doivent agir immédiatement pour sécuriser leurs systèmes après que Canonical a publié un correctif de sécurité critique pour corriger de nombreuses vulnérabilités dans le noyau Linux pour les processeurs Xilinx ZynqMP.…
2K J'aimeComments Off sur les vulnérabilités du noyau Linux récemment détectées
Publié par reluser | 03 janvier 2025
Dans le contexte actuel de cybersécurité en constante évolution, il est essentiel de s'assurer que seuls les logiciels de confiance sont autorisés à s'exécuter dans une infrastructure informatique. Un mécanisme fondamental pour y parvenir au niveau matériel…
2.07K J'aimeComments Off sur l'amélioration de la sécurité des infrastructures avec la mise en œuvre d'équilibreurs de charge avec démarrage sécurisé