Le Patch Tuesday corrige 74 failles, dont celles de Microsoft Teams et Office

Les mises à jour de Microsoft d’août 2023 corrigent six vulnérabilités critiques, dont deux failles dans Teams qui « méritent une attention immédiate en matière de correction ».

Written By
Jeff Goldman
Jeff Goldman
Aug 9, 2023
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Le Patch Tuesday de Microsoft pour août 2023 corrige 74 vulnérabilités, dont six critiques. L’entreprise a également publié deux avis, dont l’un concerne une faille de Microsoft Office divulguée mais non corrigée dans le mois dernierla mise à jour du mois dernier.

Les six vulnérabilités critiques abordées dans la note de publication sont les suivantes :

  • CVE-2023-29328 et CVE-2023-29330, deux failles d’exécution de code à distance dans Microsoft Teams, avec un score CVSS de 8,8
  • CVE-2023-35385, CVE-2023-36910 et CVE-2023-36911, trois failles d’exécution de code à distance dans le service de mise en file d’attente des messages de Windows, avec un score CVSS de 9,8
  • CVE-2023-36895, une faille d’exécution de code à distance dans Microsoft Outlook, avec un score CVSS de 7,8

Le premier des deux avis, ADV230003, concerne une faille d’exécution de code à distance activement exploitée, divulguée le mois dernier sans correctif. L’installation des dernières mises à jour d’Office et de Windows, a indiqué l’entreprise, « interrompt la chaîne d’attaque menant à la vulnérabilité de contournement de la fonctionnalité de sécurité Windows Search (CVE-2023-36884). »

Le second avis, ADV230004, concerne un problème touchant l’outil Memory Integrity Readiness Scan Tool (hvciscan_amd64.exe et hvciscan_arm64.exe), qui vérifie les problèmes de compatibilité avec l’intégrité de la mémoire. « La version originale a été publiée sans section RSRC, qui contient les informations de ressources d’un module », a déclaré Microsoft. « La nouvelle version corrige ce problème. »

Failles critiques dans Microsoft Teams et Outlook

Les deux vulnérabilités critiques de Microsoft Teams sont particulièrement remarquables en raison de leur faible complexité et de la nature du vecteur d’attaque. « Un attaquant devrait convaincre la victime de rejoindre une réunion Teams, ce qui lui permettrait d’exécuter du code à distance dans le contexte de l’utilisateur victime », a déclaré Microsoft. « L’attaquant n’a pas besoin de privilèges pour tenter d’exploiter cette vulnérabilité. »

« Compte tenu de l’utilisation très répandue de Teams, non seulement au sein des organisations, mais aussi pour collaborer avec des interlocuteurs extérieurs dans des contextes exigeant un certain niveau de confiance envers des tiers inconnus des participants — appels avant-vente, appels de cadrage, appels d’associations professionnelles, etc. —, ces vulnérabilités méritent assurément une attention immédiate en matière de correction », a écrit l’ingénieur logiciel de Rapid7 Adam Barnett dans un article de blog.

Advertisement

Selon Barnett, la faille critique d’Outlook représente une menace moindre. « Les observateurs du Patch Tuesday connaissent bien la précision de Microsoft selon laquelle ce type d’exploit est parfois appelé exécution de code arbitraire (ACE), puisque l’attaque est locale — un document malveillant ouvert sur l’actif — même si l’attaquant est distant », a-t-il écrit. « En l’absence de divulgation publique connue, d’exploitation connue dans la nature et puisque Microsoft estime que l’exploitation est moins probable, il s’agit heureusement d’un cas où l’on peut appliquer le correctif puis passer à autre chose. »

À lire aussi : Sécuriser l’accès des télétravailleurs : RDP, VPN et VDI

Vulnérabilités de Message Queuing, .Net et Visual Studio

Concernant les trois failles critiques du service de mise en file d’attente des messages de Windows, Jonathan Munshaw et Vanja Svajcer, de Cisco Talos, ont souligné que la mise en file d’attente des messages devait être activée manuellement pour que l’exploit fonctionne, ce qui la rend relativement facile à neutraliser. « Les utilisateurs peuvent vérifier s’ils sont vulnérables en regardant si un service nommé “Message Queuing” est actif sur leur appareil et si le port 1801 est à l’écoute sur la machine », ont-ils écrit.

Dans un article de blog, Chris Goettl, vice-président de la gestion des produits chez Ivanti, a également mis en avant la CVE-2023-38180, une vulnérabilité de déni de service dans .NET et Visual Studio, dont le niveau de gravité est inférieur mais qui est activement exploitée. « La CVE n’est classée que comme importante et son score CVSS v3.1 est de 7,5, mais en adoptant une approche fondée sur les risques, elle devrait être considérée comme une priorité plus élevée ce mois-ci », a-t-il écrit.

À lire ensuite : Qu’est-ce que la gestion des correctifs ? Bien protéger contre les vulnérabilités

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.