29 août 2023   

1. Quel est le numéro CVE associé à cette vulnérabilité ?
Ce numéro CVE a été attribué à cette vulnérabilité : CVE-2023-1967 

 

2. Où puis-je trouver la liste des produits concernés ?
Produits Keysight concernés : Avis de sécurité CVE-2023-1967 – Outil de recherche de produits

 

3. Quelle est la chaîne de vecteur CVSS correspondant à cette vulnérabilité ?
CVSS:3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 9,8 Critique

 

4. Que faire si je n'utilise plus le logiciel concerné ?
Certains logiciels vulnérables peuvent se lancer au démarrage de Windows. Si vous ne prévoyez pas de mettre à jour ces logiciels, il est recommandé de les désinstaller.

 

5. Dois-je lancer manuellement le logiciel pour que la vulnérabilité soit exposée ?
Si le logiciel est lancé manuellement, la vulnérabilité peut être exposée ; toutefois, certains des logiciels concernés peuvent s'exécuter en tant que service, se démarrer automatiquement et exposer ainsi la vulnérabilité.

 

6. Comment Keysight a-t-elle pris connaissance de cette vulnérabilité ?
Keysight a été informée de l'existence de cette vulnérabilité par la CISA, via la plateforme VINCE (Vulnerability Information and Coordination Environment) hébergée par le CERT/CC

 

7. Quelle est la meilleure façon de se protéger contre cette vulnérabilité ?
Nous vous recommandons d'utiliser systématiquement la dernière version du logiciel Keysight.

 

8. Que dois-je faire si je ne peux pas mettre à jour mon logiciel ?
Vous pouvez réduire les risques en appliquant les pratiques de sécurité courantes dans le secteur :

  • Réduire au minimum l'exposition au réseau de tous les dispositifs et/ou systèmes du système de contrôle et veiller à ce qu'ils ne soient pas accessibles depuis l'internet.
  • Placer les réseaux des systèmes de contrôle et les dispositifs distants derrière des pare-feu et les isoler des réseaux d'entreprise.
  • Lorsque l'accès à distance est nécessaire, utilisez des méthodes sécurisées, telles que les réseaux privés virtuels (VPN), en sachant que les VPN peuvent présenter des vulnérabilités et doivent être mis à jour avec la version la plus récente disponible. Il faut également savoir que la sécurité d'un VPN dépend de celle des appareils qui y sont connectés.

 

9. Que dois-je faire si je ne peux pas mettre à jour mon logiciel ni retirer l'appareil du réseau ?
L'exploitation réussie de cette vulnérabilité pourrait entraîner l'exécution de code à distance. Si vous ne pouvez pas mettre à jour votre logiciel ni retirer l'appareil de votre réseau, vous devez collaborer avec le service informatique de votre organisation afin de réaliser une analyse d'impact et une évaluation des risques, et de déterminer les mesures de défense appropriées. Veuillez contacter Keysight pour obtenir des conseils techniques supplémentaires.

 

10. La correction de cette vulnérabilité sur mes produits entraîne-t-elle des frais ?
Si vous êtes un utilisateur disposant d'une licence pour les versions actuelles des modèles pris en charge, vous pouvez télécharger et installer gratuitement une mise à jour logicielle permettant de corriger la vulnérabilité CVE-2023-1967 à l'aide de l'outil de recherche de produits. Si vous souhaitez que Keysight effectue la ou les mises à jour logicielles à votre place, des frais peuvent s'appliquer. Veuillez contacter Keysight pourobtenir un devis.

 

11. Que puis-je faire d'autre pour protéger mes produits Keysight contre les menaces de sécurité ?
Keysight vous recommande de maintenir à jour votre système d'exploitation et vos autres logiciels. Keysight vous recommande également de suivre les recommandations du secteur pour protéger vos ordinateurs et vos données.

Pour toute question supplémentaire, veuillez contacter Keysight.

 

Keysight a déployé des efforts commercialement raisonnables pour compiler la liste des produits affectés par cette vulnérabilité et les réponses à ces questions fréquemment posées. Keysight propose ces informations pour votre commodité et ne garantit pas qu'elles sont complètes.

Vous avez besoin d'aide ou vous avez des questions ?