Le Patch Tuesday d’octobre 2023 inclut trois failles zero-day

Le Patch Tuesday d’octobre 2023 de Microsoft couvre 103 CVE, dont trois failles zero-day. Découvrez notre analyse de ce Patch Tuesday.

Écrit par
Jeff Goldman
Jeff Goldman
Oct 11, 2023
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le Patch Tuesday de Microsoft pour octobre 2023 couvre au total 103 CVE, dont trois vulnérabilités zero-day affectant WordPad, Skype et la vulnérabilité DDoS HTTP/2 « Rapid Reset ».

La vulnérabilité affichant le niveau de gravité le plus élevé est CVE-2023-35349, une vulnérabilité critique d’exécution de code à distance dans le service Microsoft Message Queuing (MSMQ), avec un score CVSS de 9,8.

Rob Reeves, ingénieur principal en sécurité chez Immersive Labs, a déclaré à eSecurity Planet que l’attaque ne nécessite ni identifiants ni authentification pour exécuter du code sur le système. Il a toutefois précisé : « Il serait inhabituel qu’un environnement d’entreprise expose publiquement le service MSMQ sur Internet, compte tenu du nombre de vulnérabilités très médiatisées qui ont historiquement affecté ce service. Il est donc raisonnable de supposer que, pour exploiter cette vulnérabilité lors d’une attaque, l’attaquant aurait d’abord hameçonné avec succès le réseau cible et découvert le service vulnérable lors de la phase d’énumération. »

« Pour atténuer cette vulnérabilité, les utilisateurs doivent, lorsque c’est possible, protéger le port TCP 1801 contre les connexions non fiables au moyen du pare-feu, mais aussi appliquer le correctif approprié afin de résoudre complètement le problème », a ajouté Reeves.

Vulnérabilités zero-day : HTTP/2, WordPad et Skype

Les failles zero-day corrigées par Microsoft sont les suivantes :

  • CVE-2023-36563, une vulnérabilité de divulgation d’informations dans Microsoft WordPad, avec un score CVSS de 6,5
  • CVE-2023-41763, une vulnérabilité d’élévation de privilèges dans Skype for Business, avec un score CVSS de 5,3
  • CVE-2023-44487, une attaque par réinitialisation rapide HTTP/2, avec des mesures de contournement recommandées

Une faille HTTP/2 entraîne des attaques DDoS record

La faille du protocole HTTP/2 a fait les gros titres avant la publication de la liste du Patch Tuesday, Google, AWS et Cloudflare ayant annoncé conjointement qu’elle affectait presque tous les serveurs web et avait entraîné des attaques DDoS sans précédent.

Natalie Silva, ingénieure principale en cybersécurité chez Immersive Labs, a déclaré à eSecurity Planet que l’attaque HTTP/2 exploite une faiblesse du protocole. « Cette méthode d’attaque détourne la fonctionnalité d’annulation des flux de HTTP/2 pour envoyer et annuler continuellement des requêtes, submergeant le serveur ou l’application cible et provoquant un état de déni de service (DoS) », a-t-elle expliqué.

Advertisement

« L’impact pour les clients peut être considérable, car il peut entraîner une indisponibilité prolongée, une perte d’accès aux services et des pertes financières potentielles pour les entreprises qui dépendent des serveurs web affectés », a ajouté Silva. « Il est essentiel que les organisations appliquent les derniers correctifs et mises à jour fournis par les éditeurs de leurs serveurs web afin d’atténuer cette vulnérabilité et de se protéger contre ce type d’attaque. »

Le rapport CVE contient des liens vers les mesures d’atténuation et les correctifs proposés par les éditeurs de serveurs web et les projets open source pour cette vulnérabilité.

À lire aussi :

Une faille de WordPad pourrait divulguer des hachages NTLM

La faille de Microsoft WordPad, qui pourrait divulguer des hachages NTLM, exige que l’attaquant soit connecté au système et exécute une application spécialement conçue ou incite un utilisateur local à ouvrir un fichier malveillant.

Chris Goettl, vice-président des produits de sécurité chez Ivanti, a souligné que, même si le score CVSS est relativement faible, à 6,5, « un code de preuve de concept a été divulgué et des exploits sont détectés dans la nature. Cette CVE doit être considérée comme présentant une gravité supérieure au niveau Important en raison du risque d’exploitation. »

Adam Barnett, ingénieur logiciel principal chez Rapid7, a souligné : « C’est peut-être une coïncidence, ou peut-être pas, que Microsoft ait annoncé le mois dernier que WordPad ne serait plus mis à jour et serait supprimé dans une future version de Windows, même si aucun calendrier précis n’a encore été communiqué. Sans surprise, Microsoft recommande Word comme remplacement de WordPad. »

Une faille de Skype for Business pourrait exposer l’adresse IP et les ports

Concernant la faille de Skype for Business, Microsoft a expliqué : « Un attaquant pourrait effectuer un appel réseau spécialement conçu vers le serveur Skype for Business cible, ce qui pourrait entraîner l’analyse d’une requête HTTP adressée à une adresse arbitraire. Cela pourrait divulguer à l’attaquant des adresses IP, des numéros de port, ou les deux. »

Dans certains cas, a précisé l’entreprise, les informations exposées pourraient donner à l’attaquant accès aux réseaux internes. Goettl, d’Ivanti, a noté que, comme pour la faille de WordPad, la CVE devait être considérée comme présentant une gravité supérieure à celle indiquée, en raison du risque d’exploitation.

Découvrez les meilleurs produits de correctifs et gestion des vulnérabilités

9 vulnérabilités critiques du protocole de tunneling de couche 2Neuf failles critiques d’exécution de code à distance ont été identifiées dans le protocole de tunneling de couche 2, toutes avec un score CVSS de 8,1 : CVE-2023-38166, , CVE-2023-41765, CVE-2023-41767, CVE-2023-41768, CVE-2023-41769, CVE-2023-41770, CVE-2023-41771, CVE-2023-41773 et

Advertisement

CVE-2023-41774.Mike Walters, président et cofondateur d’Action1, a

noté

que les neuf vulnérabilités « possèdent un vecteur d’attaque réseau, présentent un niveau élevé de complexité pour être exploitées avec succès, ne nécessitent aucun privilège particulier et n’exigent aucune interaction de l’utilisateur. »« Pour exploiter ces vulnérabilités avec succès, l’attaquant doit surmonter une condition de concurrence », a ajouté Walters. « Un attaquant non authentifié pourrait y parvenir en envoyant un message de protocole soigneusement conçu à un serveur Routing and Remote Access Service (RRAS), ce qui pourrait entraîner l’exécution de code à distance (RCE) sur l’ordinateur du serveur RRAS ciblé. »Kev Breen, directeur principal de la recherche sur les menaces chez Immersive Labs, a également mis en avant

CVE-2023-36778, une vulnérabilité d’exécution de code à distance dans Microsoft Exchange Server signalée comme présentant une « exploitation plus probable », avec un score CVSS de 8,0.« Les notes du correctif indiquent que l’attaquant doit être authentifié et se trouver sur le réseau local ; cela signifie qu’il doit déjà avoir obtenu l’accès à un hôte du réseau », a déclaré Breen. « Cela est généralement réalisé au moyen d’attaques d’ingénierie sociale par

hameçonnage ciblé

afin d’obtenir un accès initial à un hôte avant de rechercher d’autres cibles vulnérables internes. Le simple fait que l’authentification de votre Exchange Server ne soit pas exposée sur Internet ne signifie pas qu’il est protégé. »

Fin de vie pour Server 2012 et Win 11 21H2Goettl, d’Ivanti, a également noté que ce Patch Tuesday inclut les dernières mises à jour pour Windows 11 21H2 et Microsoft Server 2012/2012 R2. « Les logiciels en fin de vie représentent un risque pour une organisation », a-t-il déclaré. « Aucune mise à jour publique ne sera désormais disponible pour ces versions de système d’exploitation. Pour les utilisateurs de Windows 11, cela signifie passer à une nouvelle version de Windows 11. Pour Server 2012/2012 R2, il est fortement recommandé de souscrire à ESU ou de migrer vers une édition de serveur plus récente. »

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.