Le Patch Tuesday de décembre 2022 de Microsoft inclut des correctifs pour plus de quatre douzaines de vulnérabilités, dont six critiques, notamment une faille zero-day dans l’outil de sécurité SmartScreen, CVE-2022-44698, qui fait actuellement l’objet d’une exploitation active.
À propos de cette faille, Microsoft a observé : « Un attaquant peut concevoir un fichier malveillant capable de contourner les défenses de Mark of the Web (MOTW), ce qui entraîne une perte limitée de l’intégrité et de la disponibilité de fonctionnalités de sécurité telles que le mode protégé de Microsoft Office, qui reposent sur le marquage MOTW. »
Le groupe de rançongiciels Magniber exploite cette faille depuis quelques mois pour cibler des victimes. 0patch a publié un micropatch temporaire en octobre, mais le correctif officiel de Microsoft remplace désormais sa solution.
Autres mises à jour clés
Ashley Leonard, fondateur et CEO de Syxsense, a indiqué par e-mail qu’il s’agissait d’un Patch Tuesday relativement peu fourni, ce qui devrait être une bonne nouvelle pour la plupart des entreprises à l’approche des fêtes. « Mais avec deux failles zero-day, il est essentiel que tous les services informatiques déploient les correctifs recommandés afin de réduire les risques importants », a-t-il déclaré.
Outre la faille MOTW de SmartScreen, Leonard a mis en avant la CVE-2022-44710, une vulnérabilité d’élévation de privilèges dans le noyau graphique de DirectX. « Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait obtenir des privilèges système et, s’il y parvenait, la vulnérabilité disposerait alors d’un Jump Point, ce qui signifie qu’il pourrait sortir du composant vulnérable pour pénétrer dans une autre zone du système d’exploitation », a-t-il expliqué.
Autre mise à jour clé, Leonard a indiqué qu’elle corrigeait la CVE-2002-41076, une faille critique d’exécution de code à distance dans PowerShell, avec un score CVSS de 8,5. « Sans ce correctif, un attaquant authentifié pourrait s’échapper de la configuration de session PowerShell et exécuter des commandes non approuvées sur le système cible », a-t-il déclaré.
À lire également : Les agences de cybersécurité publient des recommandations pour sécuriser PowerShell
Prioriser les correctifs
Selon le rapport State of Security Preparedness 2023 d’Ivanti, fondé sur une enquête menée auprès de 6 500 dirigeants, professionnels de la cybersécurité et employés de bureau, les équipes de sécurité peinent à établir des priorités entre les correctifs.
Alors que 92 % des professionnels de la sécurité déclarent disposer d’une méthode pour prioriser les correctifs, ils indiquent également que tous les types de vulnérabilités bénéficient d’un niveau de priorité similaire. « Cette mentalité selon laquelle “tout est urgent” ne fait pas que brouiller les priorités de l’équipe de sécurité : elle peut également entraîner des niveaux élevés de stress et d’épuisement professionnel », indique le rapport.
« Appliquer des correctifs n’est pas aussi simple qu’il y paraît », a déclaré Srinivas Mukkamala, directeur produit de premier plan chez Ivanti, dans un communiqué. « Même les équipes informatiques et de sécurité dotées d’effectifs et de financements suffisants rencontrent des difficultés de priorisation face à d’autres exigences urgentes. »
« Pour réduire les risques sans accroître la charge de travail, les entreprises doivent mettre en place une solution de gestion des correctifs fondée sur les risques et tirer parti de l’automatisation pour identifier, prioriser et même traiter les vulnérabilités sans intervention manuelle excessive », a ajouté Mukkamala.
À lire ensuite : La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?





