
La difficulté de corriger les vulnérabilités liées à la désérialisation
La semaine dernière, il a été rapporté que la violation des données d'Equifax pouvait être due à une vulnérabilité dans le plugin REST d'Apache Struts. L'ancienne version du plugin est vulnérable aux attaques par exécution de code à distance lorsqu'elle est utilisée avec le gestionnaire XStream pour traiter les charges utiles XML. La cause est la désérialisation de données non fiables, qui est un type de vulnérabilité bien connu. La vulnérabilité, officiellement reconnue comme CVE-2017-9805, a été corrigée par Apache le 5 septembre dans la version 2.5.13 de Struts. Elle a ensuite été annoncée et clairement documentée dans la documentation d'Apache Struts.
Une simple mise à jour vers la version la plus récente de Struts peut protéger l'application contre cette attaque, alors pourquoi les entreprises ne procèdent-elles pas immédiatement à cette mise à jour ? Le problème des vulnérabilités liées à la désérialisation est que les routines exploitées sont souvent celles sur lesquelles repose le code de l'application. Dans ce cas, l'application du nouveau correctif Struts pourrait avoir des effets secondaires, comme le mentionne la documentation sur la vulnérabilité : "Il est possible que certaines actions REST cessent de fonctionner en raison des restrictions par défaut appliquées aux classes disponibles." Il est très probable que s'assurer que l'application continue à fonctionner sur des versions plus récentes de Struts prenne un certain temps.
Les pirates n'ont cependant pas besoin d'autant de temps pour commencer à abuser des vulnérabilités publiées, et nous pouvons déjà voir certains exploits publiés. Un module Metasploit a été ajouté le 8 septembre, soit trois jours après qu'Apache a corrigé la vulnérabilité. Reporter votre correctif n'est manifestement pas une bonne idée !
La solution consiste à mettre en œuvre une solution de contournement proposée par Apache, ce qui pourrait être fait dans un délai plus court. Un outil de sécurité avec des règles de codage configurables pour appliquer cette solution de contournement ou même l'appliquer automatiquement accélérerait grandement ce processus.
Vous voulez en savoir plus sur la manière d'identifier et de sécuriser le code qui contient la désérialisation de données non fiables ? Visitez le portail Secure Code Warrior pour une explication claire et un défi de formation.
La vulnérabilité concerne la manière dont Struts analyse ce type de données et les convertit en informations pouvant être interprétées par le langage de programmation Java. Lorsque la vulnérabilité est exploitée avec succès, un code malveillant peut être caché à l'intérieur de ces données et exécuté lorsque Struts tente de les convertir.
https://qz.com/1073221/the-hackers-who-broke-into-equifax-exploited-a-nine-year-old-security-flaw/


La vulnérabilité concerne la manière dont Struts analyse ce type de données et les convertit en informations pouvant être interprétées par le langage de programmation Java.
Chercheur en sécurité applicative - Ingénieur R&D - Doctorant

Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.
Réservez une démonstrationChercheur en sécurité applicative - Ingénieur R&D - Doctorant


La semaine dernière, il a été rapporté que la violation des données d'Equifax pouvait être due à une vulnérabilité dans le plugin REST d'Apache Struts. L'ancienne version du plugin est vulnérable aux attaques par exécution de code à distance lorsqu'elle est utilisée avec le gestionnaire XStream pour traiter les charges utiles XML. La cause est la désérialisation de données non fiables, qui est un type de vulnérabilité bien connu. La vulnérabilité, officiellement reconnue comme CVE-2017-9805, a été corrigée par Apache le 5 septembre dans la version 2.5.13 de Struts. Elle a ensuite été annoncée et clairement documentée dans la documentation d'Apache Struts.
Une simple mise à jour vers la version la plus récente de Struts peut protéger l'application contre cette attaque, alors pourquoi les entreprises ne procèdent-elles pas immédiatement à cette mise à jour ? Le problème des vulnérabilités liées à la désérialisation est que les routines exploitées sont souvent celles sur lesquelles repose le code de l'application. Dans ce cas, l'application du nouveau correctif Struts pourrait avoir des effets secondaires, comme le mentionne la documentation sur la vulnérabilité : "Il est possible que certaines actions REST cessent de fonctionner en raison des restrictions par défaut appliquées aux classes disponibles." Il est très probable que s'assurer que l'application continue à fonctionner sur des versions plus récentes de Struts prenne un certain temps.
Les pirates n'ont cependant pas besoin d'autant de temps pour commencer à abuser des vulnérabilités publiées, et nous pouvons déjà voir certains exploits publiés. Un module Metasploit a été ajouté le 8 septembre, soit trois jours après qu'Apache a corrigé la vulnérabilité. Reporter votre correctif n'est manifestement pas une bonne idée !
La solution consiste à mettre en œuvre une solution de contournement proposée par Apache, ce qui pourrait être fait dans un délai plus court. Un outil de sécurité avec des règles de codage configurables pour appliquer cette solution de contournement ou même l'appliquer automatiquement accélérerait grandement ce processus.
Vous voulez en savoir plus sur la manière d'identifier et de sécuriser le code qui contient la désérialisation de données non fiables ? Visitez le portail Secure Code Warrior pour une explication claire et un défi de formation.
La vulnérabilité concerne la manière dont Struts analyse ce type de données et les convertit en informations pouvant être interprétées par le langage de programmation Java. Lorsque la vulnérabilité est exploitée avec succès, un code malveillant peut être caché à l'intérieur de ces données et exécuté lorsque Struts tente de les convertir.
https://qz.com/1073221/the-hackers-who-broke-into-equifax-exploited-a-nine-year-old-security-flaw/

La semaine dernière, il a été rapporté que la violation des données d'Equifax pouvait être due à une vulnérabilité dans le plugin REST d'Apache Struts. L'ancienne version du plugin est vulnérable aux attaques par exécution de code à distance lorsqu'elle est utilisée avec le gestionnaire XStream pour traiter les charges utiles XML. La cause est la désérialisation de données non fiables, qui est un type de vulnérabilité bien connu. La vulnérabilité, officiellement reconnue comme CVE-2017-9805, a été corrigée par Apache le 5 septembre dans la version 2.5.13 de Struts. Elle a ensuite été annoncée et clairement documentée dans la documentation d'Apache Struts.
Une simple mise à jour vers la version la plus récente de Struts peut protéger l'application contre cette attaque, alors pourquoi les entreprises ne procèdent-elles pas immédiatement à cette mise à jour ? Le problème des vulnérabilités liées à la désérialisation est que les routines exploitées sont souvent celles sur lesquelles repose le code de l'application. Dans ce cas, l'application du nouveau correctif Struts pourrait avoir des effets secondaires, comme le mentionne la documentation sur la vulnérabilité : "Il est possible que certaines actions REST cessent de fonctionner en raison des restrictions par défaut appliquées aux classes disponibles." Il est très probable que s'assurer que l'application continue à fonctionner sur des versions plus récentes de Struts prenne un certain temps.
Les pirates n'ont cependant pas besoin d'autant de temps pour commencer à abuser des vulnérabilités publiées, et nous pouvons déjà voir certains exploits publiés. Un module Metasploit a été ajouté le 8 septembre, soit trois jours après qu'Apache a corrigé la vulnérabilité. Reporter votre correctif n'est manifestement pas une bonne idée !
La solution consiste à mettre en œuvre une solution de contournement proposée par Apache, ce qui pourrait être fait dans un délai plus court. Un outil de sécurité avec des règles de codage configurables pour appliquer cette solution de contournement ou même l'appliquer automatiquement accélérerait grandement ce processus.
Vous voulez en savoir plus sur la manière d'identifier et de sécuriser le code qui contient la désérialisation de données non fiables ? Visitez le portail Secure Code Warrior pour une explication claire et un défi de formation.
La vulnérabilité concerne la manière dont Struts analyse ce type de données et les convertit en informations pouvant être interprétées par le langage de programmation Java. Lorsque la vulnérabilité est exploitée avec succès, un code malveillant peut être caché à l'intérieur de ces données et exécuté lorsque Struts tente de les convertir.
https://qz.com/1073221/the-hackers-who-broke-into-equifax-exploited-a-nine-year-old-security-flaw/

Cliquez sur le lien ci-dessous et téléchargez le PDF de cette ressource.
Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.
Voir le rapportRéservez une démonstrationChercheur en sécurité applicative - Ingénieur R&D - Doctorant
La semaine dernière, il a été rapporté que la violation des données d'Equifax pouvait être due à une vulnérabilité dans le plugin REST d'Apache Struts. L'ancienne version du plugin est vulnérable aux attaques par exécution de code à distance lorsqu'elle est utilisée avec le gestionnaire XStream pour traiter les charges utiles XML. La cause est la désérialisation de données non fiables, qui est un type de vulnérabilité bien connu. La vulnérabilité, officiellement reconnue comme CVE-2017-9805, a été corrigée par Apache le 5 septembre dans la version 2.5.13 de Struts. Elle a ensuite été annoncée et clairement documentée dans la documentation d'Apache Struts.
Une simple mise à jour vers la version la plus récente de Struts peut protéger l'application contre cette attaque, alors pourquoi les entreprises ne procèdent-elles pas immédiatement à cette mise à jour ? Le problème des vulnérabilités liées à la désérialisation est que les routines exploitées sont souvent celles sur lesquelles repose le code de l'application. Dans ce cas, l'application du nouveau correctif Struts pourrait avoir des effets secondaires, comme le mentionne la documentation sur la vulnérabilité : "Il est possible que certaines actions REST cessent de fonctionner en raison des restrictions par défaut appliquées aux classes disponibles." Il est très probable que s'assurer que l'application continue à fonctionner sur des versions plus récentes de Struts prenne un certain temps.
Les pirates n'ont cependant pas besoin d'autant de temps pour commencer à abuser des vulnérabilités publiées, et nous pouvons déjà voir certains exploits publiés. Un module Metasploit a été ajouté le 8 septembre, soit trois jours après qu'Apache a corrigé la vulnérabilité. Reporter votre correctif n'est manifestement pas une bonne idée !
La solution consiste à mettre en œuvre une solution de contournement proposée par Apache, ce qui pourrait être fait dans un délai plus court. Un outil de sécurité avec des règles de codage configurables pour appliquer cette solution de contournement ou même l'appliquer automatiquement accélérerait grandement ce processus.
Vous voulez en savoir plus sur la manière d'identifier et de sécuriser le code qui contient la désérialisation de données non fiables ? Visitez le portail Secure Code Warrior pour une explication claire et un défi de formation.
La vulnérabilité concerne la manière dont Struts analyse ce type de données et les convertit en informations pouvant être interprétées par le langage de programmation Java. Lorsque la vulnérabilité est exploitée avec succès, un code malveillant peut être caché à l'intérieur de ces données et exécuté lorsque Struts tente de les convertir.
https://qz.com/1073221/the-hackers-who-broke-into-equifax-exploited-a-nine-year-old-security-flaw/
Table des matières
Chercheur en sécurité applicative - Ingénieur R&D - Doctorant

Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.
Réservez une démonstrationTéléchargerRessources pour vous aider à démarrer
Trust Agent:AI - Secure and scale AI-Drive development
AI is writing code. Who’s governing it? With up to 50% of AI-generated code containing security weaknesses, managing AI risk is critical. Discover how SCW's Trust Agent: AI provides the real-time visibility, proactive governance, and targeted upskilling needed to scale AI-driven development securely.
La puissance de la sécurité des applications OpenText + Secure Code Warrior
OpenText Application Security and Secure Code Warrior combine vulnerability detection with AI Software Governance and developer capability. Together, they help organizations reduce risk, strengthen secure coding practices, and confidently adopt AI-driven development.
Secure Code Warrior corporate overview
Secure Code Warrior is an AI Software Governance platform designed to enable organizations to safely adopt AI-driven development by bridging the gap between development velocity and enterprise security. The platform addresses the "Visibility Gap," where security teams often lack insights into shadow AI coding tools and the origins of production code.
Thèmes et contenu de la formation sur le code sécurisé
Our industry-leading content is always evolving to fit the ever changing software development landscape with your role in mind. Topics covering everything from AI to XQuery Injection, offered for a variety of roles from Architects and Engineers to Product Managers and QA. Get a sneak peek of what our content catalog has to offer by topic and role.
Ressources pour vous aider à démarrer
Observe and Secure the ADLC: A Four-Point Framework for CISOs and Development Teams Using AI
While development teams look to make the most of GenAI’s undeniable benefits, we’d like to propose a four-point foundational framework that will allow security leaders to deploy AI coding tools and agents with a higher, more relevant standard of security best practices. It details exactly what enterprises can do to ensure safe, secure code development right now, and as agentic AI becomes an even bigger factor in the future.
Cybermon est de retour : Missions IA « Battez le boss » sont Missions disponibles à la demande.
Cybermon 2025 Beat the Boss est désormais disponible toute l'année dans SCW. Déployez des défis de sécurité avancés en matière d'IA/LLM afin de renforcer le développement sécurisé de l'IA à grande échelle.
L'IA peut écrire et réviser du code, mais les humains assument toujours le risque
Le lancement de Claude Code Security par Anthropic marque un point de convergence décisif entre le développement de logiciels assisté par l'IA et l'évolution rapide de notre approche de la cybersécurité moderne.






