Le Patch Tuesday de Microsoft inclut trois vulnérabilités zero-day exploitées

Le Patch Tuesday de Microsoft de février 2023 corrige 75 vulnérabilités, dont neuf classées critiques, ainsi que trois vulnérabilités (toutes classées importantes) qui sont exploitées. « Il s’agit seulement du deuxième Patch Tuesday de l’année, et nous avons déjà triplé le nombre de menaces militarisées qui doivent être corrigées dans cette mise à jour », a déclaré Ashley […]

Written By
Jeff Goldman
Jeff Goldman
Feb 15, 2023
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Le Patch Tuesday de Microsoft de février 2023 corrige 75 vulnérabilités, dont neuf classées critiques, ainsi que trois vulnérabilités (toutes classées importantes) qui sont exploitées. 

« Il s’agit seulement du deuxième Patch Tuesday de l’année, et nous avons déjà triplé le nombre de menaces militarisées qui doivent être corrigées dans cette mise à jour », a déclaré Ashley Leonard, PDG et fondateur de Syxsense, à eSecurity Planet.

« Nous avons également cinq correctifs qui corrigent des vulnérabilités dont le score CVSS est supérieur à 9 (critique), ce qui peut surprendre puisque nous n’avions pas vu de vulnérabilité supérieure à 9,0 depuis octobre dernier », a ajouté Leonard.

À lire aussi : La gestion des correctifs est-elle la réponse aux vulnérabilités sous forme de service ?

Nouvelles vulnérabilités exploitées

Les trois failles actuellement exploitées sont les suivantes :

  • CVE-2023-21715, une faille de Microsoft Publisher qui pourrait permettre à un attaquant de contourner les stratégies de macros d’Office utilisées pour bloquer les fichiers non approuvés
  • CVE-2023-21823, une vulnérabilité d’exécution de code à distance dans le composant graphique de Windows qui pourrait donner à un attaquant des privilèges SYSTEM
  • CVE-2023-23376, une vulnérabilité d’élévation de privilèges dans le pilote Windows Common Log File System qui pourrait donner à un attaquant des privilèges SYSTEM

À propos de la deuxième faille listée ci-dessus, Mike Walters, vice-président chargé de la recherche sur les vulnérabilités et les menaces chez Action1, a mis en garde, en déclarant : « Cette vulnérabilité est relativement simple à exploiter, utilise des vecteurs locaux et nécessite un faible niveau d’accès, sans interaction de l’utilisateur. Tous les systèmes d’exploitation Windows à partir de Windows 7 sont vulnérables à ce problème. »

Dustin Childs, responsable de la sensibilisation aux menaces au sein de la Zero Day Initiative de Trend Micro, a estimé que la troisième faille listée ci-dessus était probablement chaînée à une faille d’exécution de code à distance pour diffuser des logiciels malveillants ou des rançongiciels. « Comme cette faille a été découverte par le Threat Intelligence Center de Microsoft (également appelé MSTIC), cela pourrait signifier qu’elle a été utilisée par des acteurs malveillants avancés », a-t-il écrit. « Dans tous les cas, veillez à tester et à déployer rapidement ces correctifs. »

Les failles d’Exchange et de Defender attirent l’attention

Childs a également mis en avant CVE-2023-21529, une vulnérabilité d’exécution de code à distance dans le serveur Microsoft Exchange, découverte par Piotr Bazydło, de la Zero Day Initiative.

« Bien que cette vulnérabilité nécessite une authentification, elle permet à tout utilisateur ayant accès au serveur dorsal Exchange PowerShell de prendre le contrôle d’un serveur Exchange », a-t-il écrit. « Je sais que l’application des correctifs Exchange n’est pas une partie de plaisir et nécessite généralement une interruption de service le week-end, mais ces mises à jour doivent tout de même être considérées comme prioritaires. »

Advertisement

Matt Wixey, chercheur senior en menaces chez Sophos, a également évoqué CVE-2023-21809, une vulnérabilité permettant de contourner une fonctionnalité de sécurité de Microsoft Defender. « Si elle est exploitée avec succès, cette vulnérabilité pourrait permettre à un attaquant de contourner la fonctionnalité de blocage Attack Surface Reduction (ASR) de Windows Defender », a-t-il écrit. « Toutefois, pour l’exploiter, un attaquant devrait inciter un utilisateur à exécuter des fichiers malveillants. »

À lire aussi : Les agences de cybersécurité publient des recommandations pour sécuriser PowerShell

Vulnérabilité critique de Word

Johannes B. Ullrich, doyen de la recherche au SANS, a signalé deux autres failles qui méritent d’être mentionnées. La première, CVE-2023-21803, est une vulnérabilité critique d’exécution de code à distance dans le service Windows iSCSI Discovery. « Ce n’est probablement pas le problème le plus courant à corriger ce mois-ci, mais il pourrait facilement passer inaperçu », a-t-il écrit. « Cette vulnérabilité, si elle est exploitée, pourrait être utilisée pour se déplacer latéralement. »

La seconde, CVE-2023-21716, est une faille critique d’exécution de code à distance dans Microsoft Word. « Word est toujours une excellente cible, car sa surface d’attaque est vaste », a écrit Ullrich. « Aucun exploit connu pour cette vulnérabilité, mais son score CVSS de 9,8 attirera l’attention. La classification “critique” implique qu’il n’est pas nécessaire d’ouvrir le document pour déclencher la vulnérabilité. »

Pour aller plus loin:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.