Microsoft a annoncé un Patch Tuesday relativement léger pour finir l’année. L’annonce de l’entreprise porte sur un total de 34 failles, dont quatre critiques.
Néanmoins, Kev Breen, directeur senior des menaces chez Immersive Labs, a déclaré à eSecurity Planet par e-mail que le faible nombre de vulnérabilités ne devait suggérer aucun manque d’urgence ou d’importance. « Plusieurs correctifs publiés ont été identifiés comme étant “plus susceptibles d’être exploités” et, comme nous l’avons constaté au cours des dernières années, les attaquants exploitent rapidement les correctifs nouvellement publiés : le délai moyen entre la publication d’un correctif et son exploitation est de sept jours », a-t-il déclaré.
Microsoft n’a annoncé qu’une seule faille zero-day ce mois-ci : CVE-2023-20588, présente dans les processeurs AMD. « Une erreur de division par zéro sur certains processeurs peut renvoyer des données spéculatives, entraînant une perte de confidentialité », selon AMD. Microsoft a inclus cette vulnérabilité dans son annonce, car les dernières mises à jour de Windows protègent contre cette faille.
La gravité de la faille semble toutefois sujette à débat. « AMD estime que l’impact potentiel de la vulnérabilité est faible, car un accès local est requis ; toutefois, Microsoft classe [sa] gravité comme importante selon sa propre échelle de gravité propriétaire », a observé Adam Barnett, de Rapid7, dans un article de blog.
Quatre vulnérabilités critiques annoncées
La première des quatre failles critiques annoncées, CVE-2023-35628, est une vulnérabilité d’exécution de code à distance dans la plateforme Windows MSHTML, avec un score CVSS de 8,1. « L’exploitation de cette vulnérabilité exige qu’un attaquant envoie un lien malveillant à la victime par e-mail ou la convainque de cliquer sur le lien, généralement au moyen d’un leurre dans un e-mail ou un message de messagerie instantanée », a déclaré Microsoft dans son avis.
Fait crucial, la faille peut être déclenchée sans aucune interaction de l’utilisateur. « Dans le scénario d’attaque par e-mail le plus défavorable, un attaquant pourrait envoyer à l’utilisateur un e-mail spécialement conçu sans que la victime ait besoin d’ouvrir, de lire ou de cliquer sur le lien, a averti Microsoft. Cela pourrait permettre à l’attaquant d’exécuter du code à distance sur la machine de la victime. »
« Ces types d’exploits sans clic sont toujours attrayants pour les acteurs malveillants, qu’il s’agisse d’États-nations ou de groupes motivés par des raisons financières, comme les opérateurs de rançongiciels, car il s’agit de menaces faciles à militariser à grande échelle », a observé Breen, d’Immersive.
Deux failles critiques dans le partage de connexion Internet (ICS), CVE-2023-35630 et CVE-2023-35641, affichent un score CVSS de 8,8. « Ces vulnérabilités présentent des caractéristiques similaires, notamment un vecteur d’attaque adjacent, une faible complexité, de faibles exigences en matière de privilèges et l’absence d’interaction utilisateur nécessaire », a indiqué Mike Walters, président et cofondateur d’Action1, dans un article de blog.
« Il convient de vérifier si des hôtes exécutant ICS sont présents sur des réseaux qui se sont développés au fil du temps, puis de prendre les mesures nécessaires pour désactiver le service s’il n’est pas requis ou appliquer un correctif dès que possible si ICS est nécessaire », a conseillé par e-mail Rob Reeves, ingénieur principal en cybersécurité chez Immersive Labs.
La quatrième faille critique, CVE-2023-36019, est une vulnérabilité d’usurpation d’identité dans Microsoft Power Platform, avec un score CVSS élevé de 9,6. « Le scénario d’exploitation implique qu’un attaquant crée un lien, une application ou un fichier malveillant qui semble légitime pour la victime », a indiqué Walters. « Par exemple, cette vulnérabilité pourrait être utilisée conjointement avec un logiciel malveillant qui se télécharge et s’installe automatiquement dès qu’un utilisateur clique sur un lien trompeur. »
Failles touchant le Bluetooth et les antivirus
Nikolas Cemerikic, ingénieur en cybersécurité chez Immersive Labs, a également mis en avant CVE-2023-35634, une vulnérabilité d’exécution de code à distance dans le pilote Bluetooth de Windows, avec un score CVSS de 8,0. « Si une victime est trompée et se connecte à un appareil malveillant, et que l’attaque réussit, la vulnérabilité d’exécution de code à distance qui s’ensuit entraînerait une compromission immédiate de l’intégrité, de la confidentialité et de la disponibilité des informations sur le système ciblé », a observé Cemerikic.
Enfin, CVE-2023-36010 est une vulnérabilité notable de déni de service (DoS) dans la solution antivirus de Microsoft, Microsoft Defender, avec un score CVSS de 7,5. « Fait intéressant, le vecteur d’attaque de cette vulnérabilité est indiqué comme étant réseau, ce qui suggère qu’un attaquant pourrait déclencher la condition à distance depuis un appareil situé sur le même réseau », a indiqué Reeves, d’Immersive.
« Les conditions de déni de service dans les logiciels antivirus intéressent les attaquants, car elles peuvent entraver les efforts visant à détecter les adversaires », a ajouté Reeves. « Dans ce cas, un attaquant pourrait être en mesure de désactiver efficacement le service antivirus avant d’entamer un déplacement latéral vers une cible, ou d’inclure la méthode de déni de service dans une charge utile d’accès initial. Si votre réseau d’entreprise utilise Windows Defender comme produit antivirus par défaut, il est important d’appliquer un correctif à cette vulnérabilité afin de préserver cette fonctionnalité de sécurité. »

