Grâce au concours du CERT, de nos pentesters et d'Onyphe, les équipes du CSIRT d’Orange Cyberdefense ont découvert deux vulnérabilité au sein du système de gestion de contenu Craft CMS, permettant l'exécution l’écriture d’un code arbitraire.
Au cours du mois de février 2025, les équipes du CSIRT (Computer Security Incident Response Team) d’Orange Cyberdefense ont été mandatées pour enquêter sur une activité suspecte. L'objet de l'enquête : un serveur utilisant le logiciel Craft CMS. Cette analyse a permis de découvrir deux vulnérabilités, jusqu’à alors non référencées dans le logiciel, qui permettent à des cyberattaquants d’exécuter du code malveillant. Une pratique identifiée sous le nom de RCE pour Remote Code Execution.
Craft CMS est un système de gestion de contenu moderne, flexible et orienté développeur. Il permet la création de sites web personnalisés grâce à une structure entièrement personnalisable et à un moteur de templates. Ce CMS a une part de marché relativement faible comparée à d'autres solutions phares du marché. Mais il est néanmoins utilisé par des milliers de sites web.
La semaine dernière, sur 35 000 serveurs, au moins 13 000, principalement situés aux États-Unis, présentaient une vulnérabilité potentielle. D'après des fichiers spécifiques suspectés à la racine, environ 300 instances pourraient même déjà être compromises. Voici les deux vulnérabilités qui ont été découvertes, identifiées et répertoriées au sein de notre base de données :
Conscientes des risques, les équipes d’Orange Cyberdefense ont collaboré pour documenter de façon responsable les vulnérabilités affectant Craft CMS. Grâce aux travaux et recommandations transmis par nos équipes, l’éditeur du CMS a pu avertir ses utilisateurs afin de les inciter à appliquer les correctifs de ces vulnérabilités.