Accueil / Technologie / Une faille zero-day dans PeopleSoft affecte des centaines d’organisations et dérobe des gigaoctets de données

Une faille zero-day dans PeopleSoft affecte des centaines d’organisations et dérobe des gigaoctets de données

Faille zero-day dans PeopleSoft affectant des centaines d’organisations et dérobant des gigaoctets de données

Une vulnérabilité critique de type zero-day dans Oracle PeopleSoft a été activement exploitée pour exfiltrer des gigaoctets de données sensibles appartenant à des centaines d’organisations dans le monde entier, ont révélé des chercheurs en sécurité.

La faille, identifiée comme CVE-2025-21587 avec un score de gravité de 9,6 sur 10, permet à des attaquants distants non authentifiés d’accéder à des systèmes PeopleSoft et d’extraire des informations confidentielles sans nécessiter d’interaction de l’utilisateur. Oracle a publié un correctif pour cette vulnérabilité dans sa mise à jour de sécurité critique d’avril 2025.

Selon les chercheurs de Assetnote qui ont découvert la faille, les attaquants ont exploité cette vulnérabilité depuis au moins novembre 2024, bien avant qu’Oracle ne publie un correctif. L’exploitation a entraîné le vol de téraoctets de données sensibles provenant d’organisations utilisant PeopleSoft pour les ressources humaines, la gestion financière et d’autres opérations commerciales critiques.

PeopleSoft est largement déployé dans les grandes entreprises, les agences gouvernementales et les établissements d’enseignement à travers le monde. Le logiciel gère généralement des informations hautement sensibles, notamment des dossiers d’employés, des données de paie, des dossiers financiers et des informations personnellement identifiables.

La vulnérabilité réside dans le composant PeopleSoft Enterprise PeopleTools et affecte les versions 8.59, 8.60 et 8.61. Les attaquants peuvent exploiter la faille en envoyant des requêtes HTTP spécialement conçues aux serveurs PeopleSoft vulnérables, leur accordant un accès non autorisé aux données du système.

Les chercheurs d’Assetnote ont identifié des centaines d’instances PeopleSoft exposées sur Internet qui restent vulnérables à l’attaque. Leur analyse de l’activité d’exploitation révèle que les attaquants ont systématiquement ciblé les organisations dans divers secteurs, avec un accent particulier sur les entités gouvernementales et les grandes entreprises.

Les preuves de compromission incluent des modèles d’accès inhabituels, l’exfiltration de grandes quantités de données et les restes d’outils d’attaquants laissés sur les systèmes compromis. Les chercheurs estiment que les attaquants ont pu accéder à des données sensibles de centaines d’organisations avant que la vulnérabilité ne soit divulguée publiquement.

Oracle a fortement recommandé à tous les clients PeopleSoft d’appliquer immédiatement le correctif de sécurité. Les organisations qui ne peuvent pas patcher immédiatement devraient mettre en œuvre des contrôles d’atténuation, notamment restreindre l’accès réseau aux serveurs PeopleSoft et surveiller les activités suspectes.

L’incident souligne l’importance d’une gestion rapide des correctifs et de l’exposition minimale des applications d’entreprise critiques à Internet. Les organisations utilisant PeopleSoft devraient effectuer des évaluations de sécurité approfondies pour déterminer si elles ont été compromises et prendre des mesures immédiates pour sécuriser leurs systèmes.

Les experts en sécurité recommandent aux organisations de rechercher dans leurs journaux des indicateurs de compromission remontant à novembre 2024, de changer les identifiants potentiellement exposés et de mettre en œuvre une surveillance de sécurité supplémentaire pour détecter toute activité non autorisée continue.

Cette violation représente l’un des incidents de sécurité les plus significatifs affectant les logiciels d’entreprise au cours des dernières années, soulignant les risques continus posés par les vulnérabilités zero-day dans les systèmes commerciaux largement déployés.

Répondre