Le Patch Tuesday de Microsoft de février 2023 corrige 75 vulnérabilités, dont neuf classées critiques, ainsi que trois vulnérabilités (toutes classées importantes) qui sont exploitées.
« Il s’agit seulement du deuxième Patch Tuesday de l’année, et nous avons déjà triplé le nombre de menaces militarisées qui doivent être corrigées dans cette mise à jour », a déclaré Ashley Leonard, PDG et fondateur de Syxsense, à eSecurity Planet.
« Nous avons également cinq correctifs qui corrigent des vulnérabilités dont le score CVSS est supérieur à 9 (critique), ce qui peut surprendre puisque nous n’avions pas vu de vulnérabilité supérieure à 9,0 depuis octobre dernier », a ajouté Leonard.
À lire aussi : La gestion des correctifs est-elle la réponse aux vulnérabilités sous forme de service ?
Nouvelles vulnérabilités exploitées
Les trois failles actuellement exploitées sont les suivantes :
- CVE-2023-21715, une faille de Microsoft Publisher qui pourrait permettre à un attaquant de contourner les stratégies de macros d’Office utilisées pour bloquer les fichiers non approuvés
- CVE-2023-21823, une vulnérabilité d’exécution de code à distance dans le composant graphique de Windows qui pourrait donner à un attaquant des privilèges SYSTEM
- CVE-2023-23376, une vulnérabilité d’élévation de privilèges dans le pilote Windows Common Log File System qui pourrait donner à un attaquant des privilèges SYSTEM
À propos de la deuxième faille listée ci-dessus, Mike Walters, vice-président chargé de la recherche sur les vulnérabilités et les menaces chez Action1, a mis en garde, en déclarant : « Cette vulnérabilité est relativement simple à exploiter, utilise des vecteurs locaux et nécessite un faible niveau d’accès, sans interaction de l’utilisateur. Tous les systèmes d’exploitation Windows à partir de Windows 7 sont vulnérables à ce problème. »
Dustin Childs, responsable de la sensibilisation aux menaces au sein de la Zero Day Initiative de Trend Micro, a estimé que la troisième faille listée ci-dessus était probablement chaînée à une faille d’exécution de code à distance pour diffuser des logiciels malveillants ou des rançongiciels. « Comme cette faille a été découverte par le Threat Intelligence Center de Microsoft (également appelé MSTIC), cela pourrait signifier qu’elle a été utilisée par des acteurs malveillants avancés », a-t-il écrit. « Dans tous les cas, veillez à tester et à déployer rapidement ces correctifs. »
Les failles d’Exchange et de Defender attirent l’attention
Childs a également mis en avant CVE-2023-21529, une vulnérabilité d’exécution de code à distance dans le serveur Microsoft Exchange, découverte par Piotr Bazydło, de la Zero Day Initiative.
« Bien que cette vulnérabilité nécessite une authentification, elle permet à tout utilisateur ayant accès au serveur dorsal Exchange PowerShell de prendre le contrôle d’un serveur Exchange », a-t-il écrit. « Je sais que l’application des correctifs Exchange n’est pas une partie de plaisir et nécessite généralement une interruption de service le week-end, mais ces mises à jour doivent tout de même être considérées comme prioritaires. »
Matt Wixey, chercheur senior en menaces chez Sophos, a également évoqué CVE-2023-21809, une vulnérabilité permettant de contourner une fonctionnalité de sécurité de Microsoft Defender. « Si elle est exploitée avec succès, cette vulnérabilité pourrait permettre à un attaquant de contourner la fonctionnalité de blocage Attack Surface Reduction (ASR) de Windows Defender », a-t-il écrit. « Toutefois, pour l’exploiter, un attaquant devrait inciter un utilisateur à exécuter des fichiers malveillants. »
À lire aussi : Les agences de cybersécurité publient des recommandations pour sécuriser PowerShell
Vulnérabilité critique de Word
Johannes B. Ullrich, doyen de la recherche au SANS, a signalé deux autres failles qui méritent d’être mentionnées. La première, CVE-2023-21803, est une vulnérabilité critique d’exécution de code à distance dans le service Windows iSCSI Discovery. « Ce n’est probablement pas le problème le plus courant à corriger ce mois-ci, mais il pourrait facilement passer inaperçu », a-t-il écrit. « Cette vulnérabilité, si elle est exploitée, pourrait être utilisée pour se déplacer latéralement. »
La seconde, CVE-2023-21716, est une faille critique d’exécution de code à distance dans Microsoft Word. « Word est toujours une excellente cible, car sa surface d’attaque est vaste », a écrit Ullrich. « Aucun exploit connu pour cette vulnérabilité, mais son score CVSS de 9,8 attirera l’attention. La classification “critique” implique qu’il n’est pas nécessaire d’ouvrir le document pour déclencher la vulnérabilité. »
Pour aller plus loin:

