Le Patch Tuesday de Microsoft de juillet 2023 comprend neuf failles critiques, dont cinq sont activement exploitées. Fait notable, l’une de ces cinq failles n’est toujours pas corrigée à ce jour. it
« Alors que certains Patch Tuesdays se concentrent sur des correctifs pour des bugs mineurs ou des problèmes liés à certaines fonctionnalités, ces correctifs portent presque exclusivement sur des problèmes de sécurité, a déclaré par e-mail Tom Marsland, vice-président chargé de la technologie chez Cloud Range. Ils doivent être déployés immédiatement sur les machines vulnérables. »
Les correctifs de juillet 2023 comprennent des mises à jour pour 130 vulnérabilités, soit une hausse importante par rapport au total de 78 le mois dernier. Voici les détails.
Voir les principaux outils de gestion des correctifs
Les pilotes malveillants traités par un avis de sécurité
Microsoft a également publié deux avis de sécurité. Le premier, ADV230001, avertit que des pilotes certifiés par le Windows Hardware Developer Program (MWHDP) de Microsoft sont utilisés à des fins malveillantes par des attaquants ayant obtenu des privilèges d’administrateur sur des systèmes compromis. Le problème a été découvert pour la première fois par des chercheurs de Sophos le 9 février.
« Microsoft a terminé son enquête et déterminé que l’activité se limitait à l’utilisation abusive de plusieurs comptes du programme pour développeurs, et qu’aucune compromission de compte Microsoft n’avait été identifiée, a déclaré Microsoft. Nous avons suspendu les comptes revendeurs des partenaires et mis en place des détections bloquantes pour tous les pilotes malveillants signalés afin de contribuer à protéger les clients contre cette menace. »
Dans un article de blog, Andrew Brandt, chercheur principal chez SophosLabs, a indiqué que l’avis avait été publié à la suite de la découverte, par les chercheurs de Sophos, de plus de 100 pilotes malveillants signés numériquement par Microsoft et d’autres acteurs, dont les plus anciens remontaient à avril 2021.
Le deuxième avis, ADV230002, indique que Trend Micro a publié en mars un correctif pour CVE-2023-28005, une vulnérabilité permettant de contourner le démarrage sécurisé dans Trend Micro Endpoint Encryption Full Disk Encryption. « Par la suite, Microsoft a publié les mises à jour de sécurité Windows de juillet afin de bloquer les modules UEFI vulnérables au moyen de la liste d’exclusion DBX (UEFI Secure Boot Forbidden Signature Database), a déclaré Microsoft. »
Failles activement exploitées
Microsoft a identifié cinq vulnérabilités qui sont activement exploitées :
- CVE-2023-32046, une vulnérabilité d’élévation de privilèges dans Windows MSHTML, avec un score CVSS de 7,8
- CVE-2023-32049, une vulnérabilité permettant de contourner une fonctionnalité de sécurité dans Windows SmartScreen, avec un score CVSS de 8,8
- CVE-2023-36874, une vulnérabilité d’élévation de privilèges dans le service de signalement d’erreurs de Windows, avec un score CVSS de 7,8
- CVE-2023-36884, une vulnérabilité d’exécution de code à distance dans Office et Windows HTML, avec un score CVSS de 8,3
- CVE-2023-35311, une vulnérabilité permettant de contourner une fonctionnalité de sécurité dans Microsoft Outlook, avec un score CVSS de 8,8
Chris Goettl, vice-président chargé des produits de sécurité chez Ivanti, a déclaré par e-mail que la vulnérabilité CVE-2023-32046 pouvait être exploitée de différentes manières, notamment au moyen d’attaques par e-mail et via le Web. « En cas d’exploitation, l’attaquant obtiendrait les droits de l’utilisateur qui exécute l’application concernée ; l’utilisation du principe du moindre privilège contribuerait donc à atténuer l’impact de cette vulnérabilité et obligerait l’attaquant à franchir des étapes supplémentaires pour prendre entièrement le contrôle du système ciblé », a-t-il écrit.
Mike Walters, vice-président chargé de la recherche sur les vulnérabilités et les menaces chez Action1, a observé dans un article de blog que CVE-2023-35311 nécessite une interaction de l’utilisateur, mais pas de privilèges élevés. « Il est important de noter que cette vulnérabilité permet spécifiquement de contourner les fonctionnalités de sécurité de Microsoft Outlook et ne permet ni l’exécution de code à distance ni l’élévation de privilèges, a-t-il écrit. Les attaquants sont donc susceptibles de la combiner avec d’autres exploits pour mener une attaque de grande ampleur. »
CVE-2023-36874, a indiqué Walters, peut être exploitée localement avec une faible complexité, sans nécessiter de privilèges élevés ni d’interaction de l’utilisateur. « Pour exploiter cette vulnérabilité, un attaquant doit accéder au système au moyen d’autres exploits ou d’identifiants dérobés, a-t-il écrit. Le compte utilisateur compromis doit pouvoir créer des dossiers et des traces de performances sur l’ordinateur, ce qui est généralement accessible par défaut aux utilisateurs normaux. »
Une faille RomCom non corrigée dans Office
Dans une démarche inhabituelle, la vulnérabilité CVE-2023-36884 a été annoncée alors qu’aucun correctif n’était encore disponible.
« Microsoft enquête sur des signalements concernant une série de vulnérabilités d’exécution de code à distance affectant les produits Windows et Office, a déclaré Microsoft. Microsoft est au courant d’attaques ciblées qui tentent d’exploiter ces vulnérabilités au moyen de documents Microsoft Office spécialement conçus. »
« Une fois cette enquête terminée, Microsoft prendra les mesures appropriées pour contribuer à protéger ses clients, a ajouté l’entreprise. Il pourrait s’agir de fournir une mise à jour de sécurité dans le cadre de notre processus de publication mensuel ou de fournir une mise à jour de sécurité hors cycle, en fonction des besoins des clients. »
Un article de blog distinct de Microsoft établit un lien entre CVE-2023-36884 et une campagne d’hameçonnage menée par un groupe de hackers russes nommé Storm-0978 ou RomCom, qui « cible des entités de défense et des organismes gouvernementaux en Europe et en Amérique du Nord » en « utilisant des leurres liés au Congrès mondial ukrainien ». La campagne a été détectée pour la première fois en juin 2023.
Microsoft Defender for Office 365 protège les utilisateurs contre les pièces jointes conçues pour exploiter CVE-2023-36884. Microsoft a indiqué que les organisations qui ne disposent pas de ces protections peuvent définir la clé de registre FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION afin d’éviter l’exploitation.
« Veuillez noter que, si ces paramètres de registre permettent de limiter l’exploitation de ce problème, ils peuvent affecter les fonctionnalités habituelles dans certains cas d’utilisation liés à ces applications, a ajouté l’entreprise. »
Adam Barnett, ingénieur logiciel principal chez Rapid7, a déclaré à eSecurity Planet qu’un correctif pourrait être publié dans le cadre du Patch Tuesday du mois prochain, mais que les administrateurs devraient se tenir prêts à l’éventualité d’un correctif plus précoce.
« Microsoft Office est déployé à peu près partout, et cet acteur malveillant fait beaucoup parler de lui ; les administrateurs doivent être prêts à l’éventualité d’une mise à jour de sécurité hors cycle pour CVE-2023-26884, a déclaré Barnett. »
Une faille dans le Bureau à distance
Dor Dali, responsable de la recherche chez Cyolo, a mis en avant la vulnérabilité CVE-2023-35332, une faille permettant de contourner une fonctionnalité de sécurité dans le protocole RDP (Remote Desktop Protocol) de Windows, avec un score CVSS de 6,8. Le problème est lié au fait que la passerelle RDP impose l’utilisation de la version 1.0 de Datagram Transport Layer Security (DTLS), qui est obsolète depuis mars 2021 en raison de failles connues.
« Cette vulnérabilité ne représente pas seulement un risque important pour la sécurité, mais aussi un problème majeur de conformité, a déclaré Dali par e-mail. L’utilisation de protocoles de sécurité obsolètes et dépassés, comme DTLS 1.0, peut entraîner un non-respect des normes et réglementations du secteur, telles que SOC2, FEDRAMP, PCI, HIPAA et autres. »
S’il n’est pas possible d’appliquer la mise à jour de Microsoft, Dali recommande de désactiver simplement la prise en charge d’UDP dans la passerelle RDP. « Cela empêche l’établissement du canal secondaire sur UDP, éliminant ainsi l’utilisation de DTLS 1.0, qui est obsolète, et atténuant par conséquent la vulnérabilité — une mesure nécessaire qui pourrait potentiellement affecter les performances, mais qui garantira la sécurité et la conformité jusqu’à ce que le serveur puisse être mis à jour, a-t-il déclaré. »
À lire également : Accès sécurisé pour les télétravailleurs : RDP, VPN et VDI





