Microsoft en tête des vulnérabilités exploitées ; Office est la dernière cible

Avec près de 200 milliards de dollars de chiffre d’affaires annuel, Microsoft est le premier éditeur de logiciels et fournisseur de technologies de l’information (IT) au monde. Ses produits sont largement utilisés par les entreprises comme par les particuliers. Cela en fait également la principale source de vulnérabilités ciblées par les hackers. Selon la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis, plus d’un tiers de toutes les […]

Écrit par
Julien Maury
Julien Maury
Jun 2, 2022
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Avec près de 200 milliards de dollars de chiffre d’affaires annuel, Microsoft est le premier éditeur de logiciels et fournisseur de technologies de l’information (IT) au monde. Ses produits sont largement utilisés par les entreprises comme par les particuliers. Cela en fait également la principale source de vulnérabilités ciblées par les hackers.

Selon la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis, plus d’un tiers de toutes les vulnérabilités exploitées activement cette année ont affecté des systèmes Microsoft. Ce chiffre a atteint près de 50 % en février et en mai.

La situation est préoccupante, car ces vulnérabilités touchent des programmes largement utilisés (et essentiels) tels que Teams, Outlook, Office, SQL Server, Windows et Windows Server. Microsoft a fait d’impressionnants progrès en tant que fournisseur de solutions de sécurité, mais certains chercheurs en cybersécurité estiment que le géant des logiciels et du cloud pourrait faire davantage pour intégrer la sécurité à ses propres produits.

La semaine dernière, des chercheurs ont trouvé des preuves que des hackers exploitaient activement une vulnérabilité zero-day, baptisée « Follina », qui permet finalement une exécution de code à distance (RCE) sous Windows au moyen de documents Microsoft Office piégés.

Le malware se charge depuis des serveurs distants et contourne Microsoft Defender, selon Nao Sec, une équipe japonaise de recherche en cybersécurité. Répertoriée sous le nom de CVE-2022-30190, la vulnérabilité permet à un attaquant « d’installer des programmes, d’afficher, de modifier ou de supprimer des données, ou de créer de nouveaux comptes dans le contexte autorisé par les droits de l’utilisateur ».

Microsoft a publié des stratégies d’atténuation le 30 mai. Les utilisateurs et les administrateurs sont vivement encouragés à désactiver le protocole d’URL MSDT et à lire attentivement les recommandations. Même le volet d’aperçu de l’Explorateur Windows devrait être désactivé, car les attaquants peuvent exploiter un vecteur d’attaque lorsque les victimes prévisualisent les documents infectés.

À lire également : Les meilleurs outils de gestion des vulnérabilités

Follina et le protocole d’URL MSDT

Advertisement

Le Microsoft Windows Support Diagnostic Tool (MSDT) est un outil de diagnostic matériel fourni par Windows pour identifier les valeurs ou les problèmes liés aux périphériques matériels ou aux logiciels. Selon Microsoft, toutes les versions de Windows encore maintenues (par exemple avec des correctifs) sont vulnérables à Follina.

Pour démontrer la faille, les chercheurs de Nao Sec ont créé un document exploitant la fonctionnalité de modèle distant de Microsoft Word afin de récupérer un fichier HTML malveillant qui a ensuite utilisé le schéma d’URI ms-msdt d’Office pour exécuter PowerShell dans le contexte de Word :

Un attaquant peut ainsi exploiter la faille d’Office pour exécuter du code arbitraire « avec les privilèges de l’application appelante ». John Hammond, chercheur en cybersécurité chez HuntressLabs, a créé une vidéo pour aider les utilisateurs à visualiser l’exploit.

Pour ne rien arranger, les documents infectés contourneraient probablement les solutions EDR. En effet, rien n’est malveillant à l’exception du lien vers le modèle HTML distant qui contient la charge utile :

La plupart des démonstrations se terminent par l’exécution de calc.exe ou de notepad.exe, car il s’agit d’une preuve de concept classique utilisée lors des CTF et, plus généralement, dans le cadre de la sensibilisation à la cybersécurité. Mais dans des conditions réelles, les acteurs malveillants peuvent causer de graves dommages avec cette technique.

Découvrez notre sélection des meilleurs outils EDR

Un chercheur critique l’approche de Microsoft en matière de sécurité

Kevin Beaumont est le chercheur en sécurité qui a baptisé la vulnérabilité Follina et l’a publiquement identifiée comme un zero-day après la publication de la POC (preuve de concept) par Nao Sec. Il explique l’avoir appelée ainsi « parce que l’échantillon repéré dans le fichier fait référence à 0438, l’indicatif téléphonique de Follina, en Italie ».

Selon Beaumont, la vulnérabilité était exploitée depuis plus d’un mois et la réaction de Microsoft a été inadéquate. En effet, Microsoft avait été informé en mars 2021 que le protocole d’URL MSDT pouvait être utilisé, par exemple avec Microsoft Teams, pour exécuter du code, mais le MSRC de Microsoft a décidé de clore le ticket.

Dans son article, le chercheur a souligné que « la surface d’attaque du protocole MS dans Office est extrêmement vaste » et que des logiciels populaires tels qu’Outlook permettent aux utilisateurs de cliquer sur n’importe quel lien hypertexte, autorisant divers schémas d’URI Windows et augmentant les chances d’échapper à la détection.

Advertisement

Comme Follina, qui n’a toujours pas été corrigée, ces problèmes restent préoccupants et nécessiteraient « une nouvelle passe de renforcement », mais ce qui inquiète davantage Beaumont, c’est que « Microsoft n’a pas attribué de CVE ni informé ses clients, mais l’a corrigée discrètement dans Microsoft Teams en août 2021. L’entreprise n’a pas corrigé MSDT dans Windows ni le vecteur dans Microsoft Office ».

Plusieurs articles de blog publiés en mars 2022 ont mis en évidence le même problème. Un autre ticket a même été ouvert en avril 2022 à propos d’un exploit ciblant la Russie, dissimulé dans une invitation à un prétendu entretien d’embauche, mais le MSRC de Microsoft a une nouvelle fois clôturé le ticket.

Le 30 mai, Microsoft a attribué un CVE et publié un article de blog pour finalement le classer comme zero-day le lendemain.

Il convient de noter que les solutions de contournement ont elles aussi été critiquées, et pas seulement par Beaumont. D’autres chercheurs en sécurité, comme Hammond, s’attendent à voir apparaître à l’avenir des RCE sans clic exploitant MSDT.

Comment se protéger contre Follina

Microsoft recommande les mesures d’atténuation suivantes pour se protéger contre les exploits Follina :

  1. Ouvrir une invite de commandes
  2. Sauvegarder l’entrée de registre associée au protocole d’URL MSDT à l’aide de la ligne de commande « reg export HKEY_CLASSES_ROOT\ms-msdt > backup_entry »
  3. Supprimer l’entrée avec « reg delete HKEY_CLASSES_ROOT\ms-msdt /f »

Les utilisateurs pourront la réactiver à l’aide d’une simple commande « reg import backup_entry ».

Il est important de noter que l’exploit n’a rien à voir avec les macros. Ainsi, même si leur désactivation peut atténuer d’autres attaques, elle ne réglera absolument pas le problème dans le cas présent.

La CISA exhorte les utilisateurs et les administrateurs à consulter les recommandations de Microsoft pour la CVE-2022-30190 : Microsoft Support Diagnostic Tool Vulnerability, et à appliquer les solutions de contournement nécessaires.

Les équipes de sécurité peuvent utiliser ce document Microsoft ainsi que cette règle de recherche de menaces dans le cadre de leurs investigations.

Advertisement

Plus généralement, cet incident invite à redoubler de vigilance avec les documents Word, en particulier ceux envoyés par e-mail, car dans ce cas, la plupart des passerelles de messagerie ne les signaleront probablement pas comme suspects.

À lire ensuite : Les meilleures solutions de passerelle de messagerie sécurisée pour 2022

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.