Le Patch Tuesday de Microsoft pour août 2023 corrige 74 vulnérabilités, dont six critiques. L’entreprise a également publié deux avis, dont l’un concerne une faille de Microsoft Office divulguée mais non corrigée dans le mois dernierla mise à jour du mois dernier.
Les six vulnérabilités critiques abordées dans la note de publication sont les suivantes :
- CVE-2023-29328 et CVE-2023-29330, deux failles d’exécution de code à distance dans Microsoft Teams, avec un score CVSS de 8,8
- CVE-2023-35385, CVE-2023-36910 et CVE-2023-36911, trois failles d’exécution de code à distance dans le service de mise en file d’attente des messages de Windows, avec un score CVSS de 9,8
- CVE-2023-36895, une faille d’exécution de code à distance dans Microsoft Outlook, avec un score CVSS de 7,8
Le premier des deux avis, ADV230003, concerne une faille d’exécution de code à distance activement exploitée, divulguée le mois dernier sans correctif. L’installation des dernières mises à jour d’Office et de Windows, a indiqué l’entreprise, « interrompt la chaîne d’attaque menant à la vulnérabilité de contournement de la fonctionnalité de sécurité Windows Search (CVE-2023-36884). »
Le second avis, ADV230004, concerne un problème touchant l’outil Memory Integrity Readiness Scan Tool (hvciscan_amd64.exe et hvciscan_arm64.exe), qui vérifie les problèmes de compatibilité avec l’intégrité de la mémoire. « La version originale a été publiée sans section RSRC, qui contient les informations de ressources d’un module », a déclaré Microsoft. « La nouvelle version corrige ce problème. »
Failles critiques dans Microsoft Teams et Outlook
Les deux vulnérabilités critiques de Microsoft Teams sont particulièrement remarquables en raison de leur faible complexité et de la nature du vecteur d’attaque. « Un attaquant devrait convaincre la victime de rejoindre une réunion Teams, ce qui lui permettrait d’exécuter du code à distance dans le contexte de l’utilisateur victime », a déclaré Microsoft. « L’attaquant n’a pas besoin de privilèges pour tenter d’exploiter cette vulnérabilité. »
« Compte tenu de l’utilisation très répandue de Teams, non seulement au sein des organisations, mais aussi pour collaborer avec des interlocuteurs extérieurs dans des contextes exigeant un certain niveau de confiance envers des tiers inconnus des participants — appels avant-vente, appels de cadrage, appels d’associations professionnelles, etc. —, ces vulnérabilités méritent assurément une attention immédiate en matière de correction », a écrit l’ingénieur logiciel de Rapid7 Adam Barnett dans un article de blog.
Selon Barnett, la faille critique d’Outlook représente une menace moindre. « Les observateurs du Patch Tuesday connaissent bien la précision de Microsoft selon laquelle ce type d’exploit est parfois appelé exécution de code arbitraire (ACE), puisque l’attaque est locale — un document malveillant ouvert sur l’actif — même si l’attaquant est distant », a-t-il écrit. « En l’absence de divulgation publique connue, d’exploitation connue dans la nature et puisque Microsoft estime que l’exploitation est moins probable, il s’agit heureusement d’un cas où l’on peut appliquer le correctif puis passer à autre chose. »
À lire aussi : Sécuriser l’accès des télétravailleurs : RDP, VPN et VDI
Vulnérabilités de Message Queuing, .Net et Visual Studio
Concernant les trois failles critiques du service de mise en file d’attente des messages de Windows, Jonathan Munshaw et Vanja Svajcer, de Cisco Talos, ont souligné que la mise en file d’attente des messages devait être activée manuellement pour que l’exploit fonctionne, ce qui la rend relativement facile à neutraliser. « Les utilisateurs peuvent vérifier s’ils sont vulnérables en regardant si un service nommé “Message Queuing” est actif sur leur appareil et si le port 1801 est à l’écoute sur la machine », ont-ils écrit.
Dans un article de blog, Chris Goettl, vice-président de la gestion des produits chez Ivanti, a également mis en avant la CVE-2023-38180, une vulnérabilité de déni de service dans .NET et Visual Studio, dont le niveau de gravité est inférieur mais qui est activement exploitée. « La CVE n’est classée que comme importante et son score CVSS v3.1 est de 7,5, mais en adoptant une approche fondée sur les risques, elle devrait être considérée comme une priorité plus élevée ce mois-ci », a-t-il écrit.
À lire ensuite : Qu’est-ce que la gestion des correctifs ? Bien protéger contre les vulnérabilités





