Le premier Patch Tuesday de Microsoft en 2023 corrige 98 vulnérabilités, soit plus de deux fois plus que le mois dernier – dont une faille zero-day activement exploitée, ainsi que 11 failles critiques.
La faille zero-day, CVE-2023-21674, est une vulnérabilité d’élévation de privilèges dans Windows Advanced Local Procedure Call (ALPC), avec un score CVSS de 8,8. La faille, découverte par des chercheurs d’Avast, pourrait fournir à un attaquant des privilèges système.
« Les failles de ce type sont souvent [utilisées] pour diffuser des logiciels malveillants ou des rançongiciels », a souligné Dustin Childs, responsable de la veille sur les menaces au sein de la Zero Day Initiative de Trend Micro, dans un billet de blog. « Étant donné que cette faille a été signalée à Microsoft par des chercheurs d’Avast, ce scénario semble probable ici. »
Failles critiques dans Exchange et SharePoint
Saeed Abbasi, responsable de la recherche sur les vulnérabilités et les menaces chez Qualys, a également mis en évidence deux vulnérabilités critiques dans Microsoft SharePoint Server et Exchange Server.
« SharePoint et Exchange sont tous deux des outils essentiels que de nombreuses organisations utilisent pour collaborer et accomplir leurs tâches quotidiennes — ce qui rend ces vulnérabilités extrêmement attrayantes aux yeux d’un attaquant », a déclaré Abbasi par e-mail.
La première est une vulnérabilité d’élévation de privilèges dans Microsoft Exchange Server, identifiée sous les références CVE-2023-21763 et CVE-2023-21764, qui pourrait fournir à un attaquant des privilèges système.
La seconde, CVE-2023-21743, concerne Microsoft SharePoint Server. Selon Abbasi, un attaquant distant non authentifié « pourrait exploiter cette vulnérabilité pour établir une connexion anonyme au serveur SharePoint, contournant ainsi les mesures de sécurité ».
« … les gens qui hurlent “Il suffit d’appliquer le correctif !” montrent qu’ils n’ont jamais réellement eu à corriger une entreprise dans le monde réel »
- Dustin Childs, Trend Micro
Dans ce cas, a indiqué Childs, les administrateurs système doivent prendre une mesure supplémentaire pour se protéger. « Pour résoudre complètement ce problème, vous devez également déclencher une action de mise à niveau de SharePoint, qui est également incluse dans cette mise à jour », a-t-il écrit. « Les détails complets de la procédure figurent dans le bulletin. »
« Des situations comme celle-ci expliquent pourquoi les gens qui hurlent “Il suffit d’appliquer le correctif !” montrent qu’ils n’ont jamais réellement eu à corriger une entreprise dans le monde réel », a ajouté Childs.
À lire aussi : La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?
Autres failles importantes
Dans un récent billet de blog, Mike Walters, vice-président de la recherche sur les vulnérabilités et les menaces chez Action1, a mis en évidence CVE-2023-21726, une faille du Gestionnaire d’informations d’identification de Windows avec un score CVSS de 7,8, que Microsoft considère comme susceptible d’être exploitée dans la nature. « Sa complexité est faible, elle utilise le vecteur local et nécessite peu de privilèges, sans interaction de l’utilisateur », a-t-il écrit.
Une autre faille, CVE-2023-21549, dans le service Windows SMB Witness, est une vulnérabilité d’élévation de privilèges avec un score CVSS de 8,8. « Pour exploiter cette vulnérabilité, un attaquant peut exécuter un script malveillant spécialement conçu, qui lance un appel de procédure distante (RPC) vers un hôte RPC exécutant le service SMB Witness », a écrit Walters.
Walters a également signalé que neuf vulnérabilités du noyau Windows avaient été corrigées — huit failles d’élévation de privilèges et une faille de divulgation d’informations. « Le risque potentiel associé à ces vulnérabilités est élevé, car elles affectent tous les appareils exécutant n’importe quelle version de Windows, à commencer par Windows 7 », a-t-il écrit.
À lire ensuite : MITRE ResilienCyCon : vous serez piraté, alors soyez prêt





