Le Patch Tuesday de Microsoft de septembre 2023 comprend 59 vulnérabilités, dont cinq classées critiques et deux actuellement exploitées dans la nature .
Les deux vulnérabilités actuellement exploitées sont CVE-2023-36761, une faille de divulgation d’informations dans Microsoft Word avec un score CVSS de 6,2 ; et CVE-2023-36802, une faille d’élévation de privilèges dans Microsoft Streaming Service avec un score CVSS de 7,8, qui pourrait fournir à un attaquant des privilèges système.
Natalie Silva, ingénieure principale en cybersécurité chez Immersive Labs, a déclaré à eSecurity Planet que la vulnérabilité de Word présente un risque élevé, soulignant que le volet de visualisation constitue un vecteur d’attaque potentiel.
« Les attaquants pourraient concevoir spécialement des documents ou des fichiers contenant du code malveillant, ou exploiter des vulnérabilités dans le moteur de rendu logiciel utilisé par le volet de visualisation », a déclaré Silva. « Lorsqu’un utilisateur affiche ou ouvre un tel document dans le volet de visualisation, du code malveillant peut être exécuté, ce qui pourrait entraîner la compromission du système. »
L’exploitation de la vulnérabilité pourrait entraîner la divulgation de hachages Net-NTLMv2, a-t-elle ajouté. « Les hachages Net-NTLMv2 sont utilisés pour l’authentification dans les environnements Windows, et leur divulgation peut permettre à des attaquants d’accéder sans autorisation à des informations ou à des systèmes sensibles par le biais d’une attaque par relais, ou de les casser hors ligne afin de récupérer les identifiants des utilisateurs. »
Cinq vulnérabilités critiques
Les cinq failles critiques sont les suivantes :
- CVE-2023-29332, une vulnérabilité d’élévation de privilèges dans Microsoft Azure Kubernetes avec un score CVSS de 7,5
- CVE-2023-36792, CVE-2023-36793, et CVE-2023-36796, trois vulnérabilités d’exécution de code à distance dans Microsoft Visual Studio avec un score CVSS de 7,8
- CVE-2023-38148, une vulnérabilité d’exécution de code à distance dans le partage de connexion Internet (ICS) avec un score CVSS de 8,8
Mike Walters, vice-président de la recherche sur les vulnérabilités et les menaces chez Action1, a noté dans un article de blog que, bien que CVE-2023-38148 semble particulièrement préoccupante en raison de sa faible complexité d’attaque et du fait qu’elle ne nécessite ni privilèges ni interaction de l’utilisateur, elle ne peut cibler que les systèmes situés sur le même segment réseau que l’attaquant.
« Il n’est pas possible de franchir les limites du réseau, comme un WAN ; la vulnérabilité reste limitée aux systèmes connectés au même commutateur réseau ou au même réseau virtuel », a-t-il écrit.
Pour exploiter la vulnérabilité, Walters a expliqué qu’« un attaquant non autorisé enverrait un paquet réseau spécialement conçu au service ICS, ce qui permettrait ensuite l’exécution de code arbitraire sur le système ciblé ».
« Bien que Microsoft n’ait pas encore confirmé l’exploitation active de cette vulnérabilité, l’entreprise la juge très probable », a-t-il ajouté. « Il est donc fortement recommandé d’appliquer rapidement les mises à jour de sécurité fournies afin d’atténuer les risques potentiels. »
Découvrez les meilleurs produits de gestion des correctifs et gestion des vulnérabilités
Failles dans Visual Studio et Azure KubernetesJonathan Munshaw, de Cisco, a écrit dans un article de blog que les trois failles de Visual Studio, qui peuvent être déclenchées lorsqu’un utilisateur ouvre un fichier spécialement conçu, méritent d’être signalées, car des pirates du groupe Lazarus semblent utiliser cette méthode
pour cibler les développeurs et chercheurs en sécurité sur les réseaux sociaux.Nikolas Cemerkic, ingénieur en cybersécurité chez Immersive Labs, a déclaré à eSecurity Planet
que la faille dans Microsoft Azure Kubernetes pourrait fournir aux attaquants des privilèges d’administration du cluster, leur permettant de compromettre ou de perturber les services.
« Il convient de noter que toute application hébergée au sein du cluster et soumise à des exigences réglementaires strictes et rigoureuses, comme PCI, pourrait se retrouver en situation de non-conformité », a déclaré Cemerkic. « Cela pourrait entraîner des conséquences juridiques et nuire à la réputation. »« Bien que la mise à jour du service Kubernetes soit une étape essentielle pour remédier à cette vulnérabilité, il est également indispensable de mettre en place des mesures de sécurité robustes et de surveiller toute activité suspecte », a-t-il ajouté. « Il est en outre important de disposer d’un plan de réponse aux incidents
afin de détecter et d’atténuer rapidement toute faille de sécurité, et de réduire au minimum son impact potentiel. »À lire ensuite : 8 bonnes pratiques et conseils pour la sécurité des conteneurs





