SECURITY

TR7 Security Center

Avis de sécurité, divulgations de vulnérabilités et signalement responsable

< 7 jours
Temps moyen de correction
24/7
Surveillance de sécurité
SECURITY

Avis de sécurité

Notifications de sécurité officielles pour les produits TR7

TR7-SA-2024-001
HIGH (CVSS 8.7) RESOLVED

Privilege Escalation dans Application Security Platform

Affecté:ASP ≤ v1.4.25.188
Corrigé:ASP v1.4.26.x
Publié:18 novembre 2024

Une vulnérabilité d'élévation de privilèges a été identifiée dans TR7 Application Security Platform qui pourrait permettre à des utilisateurs authentifiés d'obtenir des privilèges élevés par une protection inappropriée des chemins alternatifs. Cette vulnérabilité a été signalée via USOM (Turkish National Cyber Incident Response Center) et a été entièrement corrigée.

Tous les clients corrigés en 7 jours avec zéro interruption de service
Références: NVD USOM

Chronologie de réponse à l'incident

4 heures
Développement du correctif
100%
Couverture client
Zéro
Interruption de service
T+0

Vulnérabilité signalée

Avis de sécurité reçu via le centre de coordination national USOM

T+4h

Correctif publié

Mise à jour de sécurité v1.4.26.x développée, testée et publiée en 4 heures

T+24h

Clients en ligne mis à jour

Mises à jour automatiques déployées sur tous les appliances en ligne sans interruption

T+72h

Assistance à distance

Clients à mise à jour manuelle contactés et corrigés via connexion à distance

T+7d

Couverture de 100% atteinte

Support sur site fourni pour les déploiements isolés et hors ligne

Méthodes de livraison des mises à jour

Mise à jour automatique

Les appliances en ligne ont reçu les mises à jour automatiquement

Assistance à distance

L'équipe de support a aidé les clients à effectuer les mises à jour via connexion à distance

Support sur site

Les ingénieurs de terrain ont visité les installations isolées pour correction manuelle

SECURITY

Protection contre les menaces en temps réel

Le WAAP TR7 protège activement contre les vulnérabilités critiques avec des temps de réponse de pointe

Notre équipe de recherche en sécurité dédiée surveille les menaces émergentes 24h/24 et 7j/7 et déploie des règles de protection dans les heures suivant la divulgation des vulnérabilités. Les clients du WAAP TR7 sont protégés avant que la plupart des organisations ne prennent même conscience des nouvelles menaces.

Catégories de protection actives

Couverture de sécurité complète sur plusieurs vecteurs d'attaque

IP Intelligence

24 catégories de menaces avec plus de 100K adresses IP blacklistées mises à jour quotidiennement

Port Scan28.8K
Hacking26.3K
Web App Attack20.8K
Brute-Force18.1K
Exploited Host16.5K
Bad Web Bot14K
DDoS Attack10.7K
Blog Spam8.4K
Ping of Death7.3K
SSH Abuse5.7K
Phishing4.3K
Web Spam3.1K

WAAP Rule Sets

71 catégories de règles avancées pour une protection complète des applications Web

AI/LLM Prompt Injection
GraphQL Security
NoSQL Protection
Container Escape Prevention
Supply Chain Detection
JWT & API Security
Zero-Day Heuristics
SSRF Protection
SQL Injection Core
XSS Foundation
Command Injection
File Upload Security
500+
CVE protégées
< 4h
Temps de réponse moyen
24/7
Surveillance des menaces
CRITICAL
Log4Shell
CVE-2021-44228
Remote Code Execution

Vulnérabilité d'exécution de code à distance Apache Log4j affectant des millions d'applications dans le monde

CRITICAL
Spring4Shell
CVE-2022-22965
Remote Code Execution

Vulnérabilité RCE du Spring Framework permettant aux attaquants d'exécuter du code arbitraire

HIGH
HTTP/2 Rapid Reset
CVE-2023-44487
Denial of Service

Vulnérabilité du protocole HTTP/2 permettant des attaques DDoS massives

CRITICAL
XZ Utils Backdoor
CVE-2024-3094
Supply Chain Attack

Porte dérobée malveillante dans la bibliothèque de compression XZ Utils ciblant l'authentification SSH

CRITICAL
MOVEit Transfer
CVE-2023-34362
SQL Injection

Vulnérabilité d'injection SQL critique dans Progress MOVEit Transfer

CRITICAL
Confluence Auth Bypass
CVE-2023-22515
Authentication Bypass

Élévation de privilèges Atlassian Confluence permettant la création de comptes administrateur

Les règles WAAP sont automatiquement mises à jour sur tous les déploiements clients pour fournir une protection immédiate contre les menaces émergentes
SECURITY

Approche de sécurité proactive

Notre cadre de sécurité complet garantit que votre infrastructure reste protégée

Surveillance continue des menaces

Centre d'opérations de sécurité 24h/24 et 7j/7 surveillant les flux de threat intelligence mondiaux et les vulnérabilités émergentes

Réponse rapide aux incidents

Déploiement moyen des correctifs en 7 jours, les vulnérabilités critiques traitées en moins de 24 heures

Défense en profondeur

Architecture de sécurité multicouche avec WAAP, protection DDoS, gestion des bots et contrôle d'accès

Équipe de recherche en sécurité

Équipe dédiée de chercheurs en sécurité recherchant proactivement des vulnérabilités et développant des protections

SECURITY

Politique de divulgation responsable

Nous valorisons la communauté de recherche en sécurité

Si vous pensez avoir découvert une vulnérabilité de sécurité dans un produit TR7, nous vous encourageons à nous la signaler de manière responsable. Nous nous engageons à travailler avec les chercheurs en sécurité pour vérifier et résoudre les problèmes potentiels.

Signaler une vulnérabilité

PGP Public Key:
7A5C 4AAD D45A F566 CFC5 DDA3 BA16 113A 2CBF F53B Télécharger la clé PGP
Calendrier de divulgation coordonné de 90 jours

Processus de divulgation

1

Signaler

Envoyez vos découvertes à security@tr7.com avec des informations techniques détaillées et une preuve de concept

2

Accuser réception

Nous accuserons réception dans les 48 heures et attribuerons un numéro de suivi

3

Enquêter

Notre équipe de sécurité enquêtera, validera et évaluera la gravité du rapport

4

Corriger

Nous développerons, testerons et déploierons un correctif pour les vulnérabilités confirmées

5

Divulguer

Divulgation publique coordonnée après disponibilité du correctif avec crédit au chercheur

Les chercheurs en sécurité qui signalent des vulnérabilités valides seront reconnus dans notre Security Hall of Fame