Le Patch Tuesday de Microsoft laisse ProxyNotShell exposé

Le Patch Tuesday de Microsoft d’octobre 2022 comprend des mises à jour de sécurité qui corrigent bien plus de 80 vulnérabilités dans plus de 50 composants différents de sa gamme de produits, mais les failles ProxyNotShell d’Exchange Server signalées le mois dernier n’y figurent pas. Parmi les principales vulnérabilités corrigées figurent CVE-2022-41033, une faille zero-day du service Windows COM+ Event System actuellement exploitée, qui peut fournir des privilèges système à un attaquant ; et […]

Written By
Jeff Goldman
Jeff Goldman
Oct 12, 2022
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Le Patch Tuesday de Microsoft d’octobre 2022 comprend des mises à jour de sécurité qui corrigent bien plus de 80 vulnérabilités dans plus de 50 composants différents de sa gamme de produits, mais les failles ProxyNotShell d’Exchange Server qui ont été signalées le mois dernier n’y figurent pas.

Les principales vulnérabilités corrigées comprennent CVE-2022-41033, une faille zero-day du service Windows COM+ Event System actuellement exploitée, qui peut fournir des privilèges système à un attaquant ; et CVE-2022-34689, une faille de Windows CryptoAPI signalée par le National Cyber Security Centre (NCSC) du Royaume-Uni et la National Security Agency (NSA) des États-Unis, qui pourrait permettre à un attaquant de manipuler un certificat X.509 afin d’usurper son identité.

Johannes B. Ullrich, doyen de la recherche chez SANS, a souligné dans une analyse des mises à jour que la plus grave des failles est CVE-2022-37968, une vulnérabilité d’élévation de privilèges affectant la fonctionnalité de connexion aux clusters d’Azure Arc-enabled Kubernetes clusters, à laquelle a été attribué un score CVSS de 10,0. Cette faille pourrait donner à un attaquant le contrôle administratif d’un cluster Kubernetes.

Les chercheurs d’Americania Angela Gunn et Matt Wixey ont néanmoins souligné que même une vulnérabilité apparemment anodine comme CVE-2022-38022, qui permet seulement à un attaquant de supprimer un dossier vide d’un système de fichiers, constitue « un rappel que, dans un monde d’attaques en chaîne, une petite faille comme celle-ci doit être corrigée, car elle peut faire partie d’une séquence d’attaque plus vaste ».

À lire également : Quelques clics avant la catastrophe des données : l’état de la sécurité des entreprises

ProxyNotShell toujours pas neutralisé

Fait notable, les mises à jour ne contiennent aucun correctif pour ProxyNotShell, le duo de failles d’exécution de code à distance zero-day dans Microsoft Exchange Server découvertes le mois dernier par l’entreprise de sécurité vietnamienne GTSC.

Microsoft a mis ce point en évidence dans un billet de blog consacré aux mises à jour de sécurité d’Exchange Server, en écrivant : « Les SU d’octobre 2022 ne contiennent pas de correctifs pour les vulnérabilités zero-day signalées publiquement le 29 septembre 2022 (CVE-2022-41040 et CVE-2022-41082). Veuillez consulter ce billet de blog pour appliquer les mesures d’atténuation à ces vulnérabilités. Nous publierons des mises à jour pour CVE-2022-41040 et CVE-2022-41082 lorsqu’elles seront prêtes. »

Ankit Malhotra, chercheur en sécurité chez Qualys, estime que Microsoft « cherche probablement à faire preuve d’une prudence particulière, ne voulant pas se précipiter pour publier des correctifs incomplets. Il convient de noter que Microsoft a dû réviser les mesures d’atténuation de CVE-2022-41040 à plusieurs reprises, car la mesure d’atténuation recommandée par réécriture d’URL a été contournée à plusieurs reprises. »

Advertisement

Selon Malhotra, ProxyNotShell devrait faire l’objet d’une exploitation accrue, car Exchange Server est une cible particulièrement attrayante pour deux raisons essentielles. « Premièrement, Exchange est un serveur de messagerie : il doit donc être directement connecté à Internet, explique-t-il. Or une connexion directe à Internet crée une surface d’attaque accessible depuis n’importe où dans le monde, ce qui augmente considérablement le risque d’attaque. Deuxièmement, Exchange est une fonction critique pour l’activité : les organisations ne peuvent pas simplement débrancher ou désactiver leur messagerie sans nuire gravement à leur activité. »

Voir les meilleures solutions de passerelle de messagerie sécurisée

Un nouveau flux RSS pour les alertes de sécurité

Microsoft a également annoncé un nouveau flux RSS permettant aux utilisateurs de rester informés des alertes de sécurité.

Le Security Update Guide sera également une source d’informations sur les vulnérabilités en dehors du cycle mensuel de correctifs, afin que Microsoft puisse partager des mesures d’atténuation pour les nouvelles vulnérabilités.

Microsoft a également modifié la manière dont les utilisateurs reçoivent les notifications par e-mail.

Modifications d’Active Directory

Comme l’a indiqué sur Twitter Cliff Fisher, responsable principal de programme pour Active Directory chez Microsoft, l’entreprise a également apporté des changements importants aux environnements Active Directory, notamment la possibilité de verrouiller les comptes administrateur après un certain nombre de tentatives de mot de passe incorrectes afin d’atténuer les attaques par force brute.

La nouvelle stratégie se trouve sous Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policies. Microsoft recommande par défaut de définir ces valeurs sur 10/10/10, ce qui signifie qu’un compte serait verrouillé après 10 tentatives infructueuses en 10 minutes et que le verrouillage durerait 10 minutes.

Pour renforcer la sécurité des mots de passe, les mots de passe des comptes administrateur locaux des nouvelles machines devront également comporter au moins trois des quatre types de caractères de base (minuscules, majuscules, chiffres et symboles). Toutefois, si vous souhaitez utiliser un mot de passe moins complexe, ce paramètre peut être modifié sous Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policy.

Voir les meilleurs outils de sécurité pour Active Directory

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.