[{"data":1,"prerenderedAt":563},["ShallowReactive",2],{"\u002Fblog\u002Falerte-cybersecurite-vulnerabilite-zero-day-vpn-cisco-2023\u002F":3,"related-\u002Fblog\u002Falerte-cybersecurite-vulnerabilite-zero-day-vpn-cisco-2023":538},{"id":4,"title":5,"author":6,"body":7,"category":509,"date":510,"description":511,"draft":512,"extension":513,"faqs":514,"image":527,"meta":530,"navigation":531,"path":532,"seo":533,"seoTitle":534,"showOnBlog":531,"stem":535,"updatedAt":536,"__hash__":537},"blog\u002Fblog\u002Falerte-cybersecurite-vulnerabilite-zero-day-vpn-cisco-2023.md","Alerte Cybersécurité : Détails et Mitigations de la Vulnérabilité Zero-Day dans les VPN Cisco","Valentin Bourgeois",{"type":8,"value":9,"toc":495},"minimark",[10,15,43,50,54,76,90,97,110,114,137,144,148,152,158,174,185,192,195,199,209,242,247,258,269,352,360,363,367,403,415,420,424,478,481],[11,12,14],"h2",{"id":13},"alerte-cybersécurité-vulnérabilité-zero-day-dans-les-vpn-cisco","Alerte Cybersécurité : Vulnérabilité Zero-Day dans les VPN Cisco",[16,17,18,22,23,26,27,30,31,34,35,38,39,42],"p",{},[19,20,21],"strong",{},"Cisco"," a récemment mis en garde contre une ",[19,24,25],{},"vulnérabilité zero-day"," affectant son ",[19,28,29],{},"Adaptive Security Appliance (ASA)"," et le ",[19,32,33],{},"Cisco Firepower Threat Defense (FTD)",", qui est actuellement exploitée par des ",[19,36,37],{},"gangs de ransomware"," pour infiltrer les réseaux d'entreprises. Dans cet article, nous décomposons la vulnérabilité, désignée sous le nom de ",[19,40,41],{},"CVE-2023-20269",", et vous fournissons des conseils pratiques pour mitiger le risque.",[44,45],"cta",{"link":46,"linkTitle":47,"text":48,"title":49},"\u002Faudit-gratuit\u002F","Contactez nos experts","Dhala Cyberdéfense est là pour vous aider à renforcer votre sécurité.","Concerné par cette vulnérabilité?",[11,51,53],{"id":52},"le-contexte-une-vulnérabilité-zero-day-exploitée","Le contexte : Une vulnérabilité zero-day exploitée",[16,55,56,57,59,60,63,64,67,68,71,72,75],{},"Identifiée sous le numéro ",[19,58,41],{},", cette ",[19,61,62],{},"vulnérabilité"," de gravité moyenne affecte la fonctionnalité VPN des appareils ",[19,65,66],{},"Cisco ASA"," et ",[19,69,70],{},"Cisco FTD",", permettant à des attaquants non autorisés de mener des ",[19,73,74],{},"attaques par force brute"," contre des comptes existants.",[16,77,78,79,84,85,89],{},"Pour mieux comprendre ce genre de vulnérabilité, vous pouvez lire nos articles sur la ",[80,81,83],"a",{"href":82},"\u002Fblog\u002Fvulnerabilite-super-admin-mikrotik\u002F","vulnérabilité Super Admin MikroTik"," et sur ",[80,86,88],{"href":87},"\u002Fblog\u002Fles-vulnerabilites-de-sophos-comment-se-proteger-de-la-cve-2022-3236\u002F","les vulnérabilités de Sophos",".",[16,91,92,93,96],{},"Les attaquants peuvent, en accédant à ces comptes, établir une session ",[19,94,95],{},"VPN SSL sans client"," au sein du réseau de l'organisation victime. Les répercussions de cette intrusion dépendent grandement de la configuration du réseau de la victime.",[16,98,99,100,30,105,89],{},"Plus d'informations sur cette vulnérabilité sont disponibles sur le site de ",[80,101,21],{"href":102,"rel":103},"https:\u002F\u002Fsec.cloudapps.cisco.com\u002Fsecurity\u002Fcenter\u002Fcontent\u002FCiscoSecurityAdvisory\u002Fcisco-sa-asaftd-ravpn-auth-8LyfCkeC#fs",[104],"nofollow",[80,106,109],{"href":107,"rel":108},"https:\u002F\u002Fnvd.nist.gov\u002Fvuln\u002Fdetail\u002FCVE-2023-20269",[104],"NIST",[11,111,113],{"id":112},"détails-techniques-de-la-vulnérabilité","Détails techniques de la vulnérabilité",[16,115,116,117,119,120,67,122,125,126,129,130,133,134,89],{},"La faille ",[19,118,41],{}," réside dans l'interface des services web des dispositifs ",[19,121,66],{},[19,123,124],{},"FTD",", plus précisément au niveau des fonctions gérant l'",[19,127,128],{},"authentification",", l'",[19,131,132],{},"autorisation"," et la ",[19,135,136],{},"comptabilité (AAA)",[16,138,139,140,143],{},"Celle-ci est due à une séparation incorrecte entre les fonctions ",[19,141,142],{},"AAA"," et d'autres caractéristiques du logiciel. Cette erreur permet à un attaquant d'envoyer des requêtes d'authentification à l'interface des services web pour influencer ou compromettre les composants d'autorisation.",[145,146],"article-button",{"link":46,"title":147},"Protégez vos données critiques",[11,149,151],{"id":150},"mesures-datténuation","Mesures d'atténuation",[16,153,154,155,157],{},"En attendant que ",[19,156,21],{}," ne propose une mise à jour de sécurité pour résoudre ce problème, il est vivement conseillé aux administrateurs système d'adopter les mesures suivantes :",[159,160,161,168],"ul",{},[162,163,164,167],"li",{},[19,165,166],{},"Utiliser les politiques d'accès dynamiques (DAP)"," pour bloquer les tunnels VPN avec DefaultADMINGroup ou DefaultL2LGroup.",[162,169,170,173],{},[19,171,172],{},"Mettre en œuvre des restrictions"," de la base de données utilisateur LOCAL en associant des utilisateurs spécifiques à un seul profil avec l'option 'group-lock', et prévenir les configurations VPN en définissant 'vpn-simultaneous-logins' à zéro.",[16,175,176,177,180,181,184],{},"Cisco recommande également de sécuriser les profils ",[19,178,179],{},"VPN Remote Access"," par défaut en dirigeant tous les profils non par défaut vers un serveur ",[19,182,183],{},"AAA “sinkhole”"," et d'activer la journalisation pour détecter rapidement d'éventuelles attaques.",[16,186,187,188,191],{},"Il est crucial de noter que la mise en place d'une ",[19,189,190],{},"authentification multifacteur (MFA)"," atténue considérablement le risque.",[145,193],{"link":46,"title":194},"Protégez votre réseau d'entreprise dès aujourd'hui",[11,196,198],{"id":197},"votre-pme-utilise-un-vpn-cisco-voici-ce-que-vous-devez-vérifier","Votre PME utilise un VPN Cisco ? Voici ce que vous devez vérifier",[16,200,201,202,204,205,208],{},"Si votre entreprise utilise un ",[19,203,66],{}," ou ",[19,206,207],{},"Firepower"," pour le VPN, vous êtes potentiellement exposé. Voici les actions immédiates :",[210,211,212,218,224,230,236],"ol",{},[162,213,214,217],{},[19,215,216],{},"Vérifiez la version firmware"," de votre appliance et appliquez le dernier patch Cisco",[162,219,220,223],{},[19,221,222],{},"Activez le MFA"," sur tous les profils VPN (pas seulement le mot de passe)",[162,225,226,229],{},[19,227,228],{},"Désactivez le VPN SSL sans client"," si vous ne l'utilisez pas",[162,231,232,235],{},[19,233,234],{},"Vérifiez les logs de connexion"," : tentatives de brute-force inhabituelles ?",[162,237,238,241],{},[19,239,240],{},"Limitez les profils VPN"," aux utilisateurs qui en ont réellement besoin",[243,244,246],"h3",{"id":245},"le-vrai-problème-le-vpn-classique-est-un-modèle-dépassé","Le vrai problème : le VPN classique est un modèle dépassé",[16,248,249,250,253,254,257],{},"La faille CVE-2023-20269 illustre un problème structurel des ",[19,251,252],{},"VPN traditionnels"," : ils créent un ",[19,255,256],{},"tunnel direct"," vers votre réseau interne. Si un attaquant obtient les identifiants, il a accès à tout.",[16,259,260,261,264,265,268],{},"Les architectures modernes remplacent le VPN par du ",[19,262,263],{},"Zero Trust Network Access (ZTNA)"," et du ",[19,266,267],{},"SD-WAN\u002FSASE"," :",[270,271,272,288],"table",{},[273,274,275],"thead",{},[276,277,278,282,285],"tr",{},[279,280,281],"th",{},"Critère",[279,283,284],{},"VPN classique (Cisco ASA)",[279,286,287],{},"ZTNA \u002F SD-WAN (SASE)",[289,290,291,308,319,330,341],"tbody",{},[276,292,293,297,303],{},[294,295,296],"td",{},"Accès au réseau",[294,298,299,302],{},[19,300,301],{},"Tout le réseau"," une fois connecté",[294,304,305],{},[19,306,307],{},"Application par application",[276,309,310,313,316],{},[294,311,312],{},"Authentification",[294,314,315],{},"Mot de passe + MFA (contournable)",[294,317,318],{},"Identité + appareil + contexte",[276,320,321,324,327],{},[294,322,323],{},"Surface d'attaque",[294,325,326],{},"Large (ports VPN exposés)",[294,328,329],{},"Minimale (pas de port ouvert)",[276,331,332,335,338],{},[294,333,334],{},"Mouvement latéral",[294,336,337],{},"Possible",[294,339,340],{},"Impossible par design",[276,342,343,346,349],{},[294,344,345],{},"Gestion",[294,347,348],{},"Complexe (ACL, profils, firmware)",[294,350,351],{},"Cloud-native, centralisée",[16,353,354,355,359],{},"Chez Dhala, nous accompagnons les PME dans la transition vers des architectures ",[80,356,358],{"href":357},"\u002Fsecurite-reseau-sd-wan-sase\u002F","SD-WAN \u002F SASE"," qui éliminent les risques liés aux VPN classiques.",[145,361],{"link":46,"title":362},"Auditez la sécurité de votre réseau",[243,364,366],{"id":365},"ce-que-dhala-met-en-place-pour-sécuriser-votre-accès-distant","Ce que Dhala met en place pour sécuriser votre accès distant",[159,368,369,375,381,387,397],{},[162,370,371,374],{},[19,372,373],{},"Audit de votre VPN actuel"," : configuration, firmware, profils, logs",[162,376,377,380],{},[19,378,379],{},"Migration vers ZTNA\u002FSASE"," si pertinent pour votre contexte",[162,382,383,386],{},[19,384,385],{},"MFA résistant au phishing"," (FIDO2) sur tous les accès distants",[162,388,389,392,393],{},[19,390,391],{},"Supervision 24\u002F7"," des connexions VPN suspectes via notre ",[80,394,396],{"href":395},"\u002Fsoc-manage\u002F","SOC",[162,398,399,402],{},[19,400,401],{},"Segmentation réseau"," pour limiter les dégâts en cas de compromission",[16,404,405,406,410,411,414],{},"Le tout dans notre offre ",[80,407,409],{"href":408},"\u002Finfogerance-paris\u002F","Infogérance Intégrale"," dès ",[19,412,413],{},"44€\u002Fposte\u002Fmois"," + 35€ support illimité, sécurité incluse.",[416,417],"article-faq",{":faqs":418,"title":419},"faqs","FAQ",[11,421,423],{"id":422},"ce-quil-faut-retenir","Ce qu'il faut retenir",[270,425,426,436],{},[273,427,428],{},[276,429,430,433],{},[279,431,432],{},"Point clé",[279,434,435],{},"Détail",[289,437,438,446,454,462,470],{},[276,439,440,443],{},[294,441,442],{},"Faille",[294,444,445],{},"CVE-2023-20269 — VPN Cisco ASA\u002FFTD",[276,447,448,451],{},[294,449,450],{},"Exploitée par",[294,452,453],{},"Gangs de ransomware (Akira, LockBit)",[276,455,456,459],{},[294,457,458],{},"Risque PME",[294,460,461],{},"Accès complet au réseau via VPN compromis",[276,463,464,467],{},[294,465,466],{},"Action immédiate",[294,468,469],{},"Patcher + MFA + vérifier les logs",[276,471,472,475],{},[294,473,474],{},"Action structurelle",[294,476,477],{},"Migrer vers ZTNA\u002FSASE",[479,480],"hr",{},[16,482,483],{},[484,485,486,487,490,491,89],"em",{},"Pour aller plus loin : découvrez notre offre de ",[80,488,489],{"href":357},"sécurité réseau SD-WAN\u002FSASE"," et notre ",[80,492,494],{"href":493},"\u002Fblog\u002Fsecurite-des-vpn-et-active-directory\u002F","guide sur la sécurité des VPN et Active Directory",{"title":496,"searchDepth":497,"depth":497,"links":498},"",2,[499,500,501,502,503,508],{"id":13,"depth":497,"text":14},{"id":52,"depth":497,"text":53},{"id":112,"depth":497,"text":113},{"id":150,"depth":497,"text":151},{"id":197,"depth":497,"text":198,"children":504},[505,507],{"id":245,"depth":506,"text":246},3,{"id":365,"depth":506,"text":366},{"id":422,"depth":497,"text":423},"Solutions","2023-09-08","Alerte Cisco : vulnérabilité zero-day CVE-2023-20269 exploitée par des ransomwares. Découvrez les détails techniques et comment sécuriser votre réseau.",false,"md",[515,518,521,524],{"question":516,"answer":517},"Qu'est-ce qu'une vulnérabilité zero-day et pourquoi est-elle dangereuse ?","Une vulnérabilité zero-day est une faille de sécurité non connue du public et non corrigée par l'éditeur du logiciel. Cette vulnérabilité offre une fenêtre d'exploitation aux cybercriminels, leur permettant de compromettre des systèmes avant qu'un correctif ne soit disponible. En raison de son caractère inconnu et imprévu, elle représente un risque élevé pour les organisations.",{"question":519,"answer":520},"Que signifie un VPN SSL sans client et comment cela fonctionne-t-il ?","Un VPN SSL sans client est un type de réseau privé virtuel qui ne nécessite pas l'installation d'un logiciel client dédié sur l'appareil de l'utilisateur. Au lieu de cela, il utilise un navigateur web standard pour établir une connexion sécurisée. Cette approche offre une flexibilité accrue, car elle permet aux utilisateurs de se connecter à un VPN sans avoir à installer de logiciel supplémentaire.",{"question":522,"answer":523},"Qu'est-ce qu'une attaque par force brute et comment s'en protéger ?","Une attaque par force brute consiste à tenter de gagner un accès non autorisé à un système en essayant toutes les combinaisons possibles de mots de passe. Cette méthode est souvent longue et nécessite des ressources considérables. Pour se protéger contre ce type d'attaque, il est recommandé d'utiliser des mots de passe complexes, de mettre en place des limites de tentatives de connexion et d'utiliser des mécanismes de verrouillage de compte.",{"question":525,"answer":526},"Qu'est-ce que l'authentification multifacteur (MFA) et pourquoi est-elle importante ?","L'authentification multifacteur (MFA) est une méthode de contrôle d'accès qui nécessite que l'utilisateur fournisse deux ou plusieurs formes de preuves d'identité avant d'accéder à un système. Cela peut inclure quelque chose que l'utilisateur sait (mot de passe), quelque chose qu'il possède (carte à puce ou téléphone mobile), ou quelque chose qu'il est (empreinte digitale ou reconnaissance faciale). L'utilisation de MFA renforce considérablement la sécurité en rendant plus difficile pour les attaquants de gagner un accès non autorisé.",{"src":528,"alt":529},"\u002Fblog\u002Fcisco-vpn-zero-day.webp","Vulnérabilité zero-day dans les VPN Cisco exposant les entreprises au risque de ransomware",{},true,"\u002Fblog\u002Falerte-cybersecurite-vulnerabilite-zero-day-vpn-cisco-2023",{"title":5,"description":511},"Vulnérabilité VPN Cisco: Risque Ransomware Éminent","blog\u002Falerte-cybersecurite-vulnerabilite-zero-day-vpn-cisco-2023",null,"VEURezI5PYl9g_dHnSCOh2yX_C6q7vXBZR2cRCRdBa4",[539,547,555],{"path":540,"title":541,"description":542,"image":543,"date":546,"category":509},"\u002Fblog\u002Fspf-dkim-dmarc-pme","SPF, DKIM et DMARC : le guide complet pour protéger les emails de votre PME en 2026","Vos emails arrivent en spam ? Votre domaine est usurpé ? Guide pas-à-pas pour configurer SPF, DKIM et DMARC et protéger votre PME du phishing.",{"src":544,"alt":545},"\u002Fblog\u002Fspf-dkim-dmarc-pme.webp","Configuration SPF DKIM DMARC pour sécuriser les emails d'une PME","2026-03-21",{"path":548,"title":549,"description":550,"image":551,"date":554,"category":509},"\u002Fblog\u002Farchitecture-zero-knowledge-gestionnaire-mots-de-passe-entreprise","Architecture Zero-Knowledge : comment fonctionne un gestionnaire de mots de passe d'entreprise en 2026","Décryptage technique de l'architecture zero-knowledge des gestionnaires de mots de passe professionnels",{"src":552,"alt":553},"\u002Fblog\u002Farchitecture-zero-knowledge-gestionnaire-mots-de-passe-entreprise.webp","Schéma d'architecture zero-knowledge d'un coffre-fort de mots de passe d'entreprise","2026-03-14",{"path":556,"title":557,"description":558,"image":559,"date":562,"category":509},"\u002Fblog\u002Facces-conditionnel-entra-id-zero-trust-pme-guide-technique","Accès conditionnel Entra ID : implémenter le Zero Trust dans votre PME en 2026","Guide technique sur l'accès conditionnel Microsoft Entra ID pour PME : Zero Trust, MFA FIDO2, Identity Protection, PIM et conformité DORA\u002FNIS2.",{"src":560,"alt":561},"\u002Fblog\u002Facces-conditionnel-entra-id-zero-trust-pme-guide-technique.webp","Schéma d'architecture d'accès conditionnel Entra ID avec évaluation des signaux Zero Trust pour PME","2026-03-10",1789511592151]