Le Patch Tuesday de Microsoft d’octobre 2022 comprend des mises à jour de sécurité qui corrigent bien plus de 80 vulnérabilités dans plus de 50 composants différents de sa gamme de produits, mais les failles ProxyNotShell d’Exchange Server qui ont été signalées le mois dernier n’y figurent pas.
Les principales vulnérabilités corrigées comprennent CVE-2022-41033, une faille zero-day du service Windows COM+ Event System actuellement exploitée, qui peut fournir des privilèges système à un attaquant ; et CVE-2022-34689, une faille de Windows CryptoAPI signalée par le National Cyber Security Centre (NCSC) du Royaume-Uni et la National Security Agency (NSA) des États-Unis, qui pourrait permettre à un attaquant de manipuler un certificat X.509 afin d’usurper son identité.
Johannes B. Ullrich, doyen de la recherche chez SANS, a souligné dans une analyse des mises à jour que la plus grave des failles est CVE-2022-37968, une vulnérabilité d’élévation de privilèges affectant la fonctionnalité de connexion aux clusters d’Azure Arc-enabled Kubernetes clusters, à laquelle a été attribué un score CVSS de 10,0. Cette faille pourrait donner à un attaquant le contrôle administratif d’un cluster Kubernetes.
Les chercheurs d’Americania Angela Gunn et Matt Wixey ont néanmoins souligné que même une vulnérabilité apparemment anodine comme CVE-2022-38022, qui permet seulement à un attaquant de supprimer un dossier vide d’un système de fichiers, constitue « un rappel que, dans un monde d’attaques en chaîne, une petite faille comme celle-ci doit être corrigée, car elle peut faire partie d’une séquence d’attaque plus vaste ».
À lire également : Quelques clics avant la catastrophe des données : l’état de la sécurité des entreprises
ProxyNotShell toujours pas neutralisé
Fait notable, les mises à jour ne contiennent aucun correctif pour ProxyNotShell, le duo de failles d’exécution de code à distance zero-day dans Microsoft Exchange Server découvertes le mois dernier par l’entreprise de sécurité vietnamienne GTSC.
Microsoft a mis ce point en évidence dans un billet de blog consacré aux mises à jour de sécurité d’Exchange Server, en écrivant : « Les SU d’octobre 2022 ne contiennent pas de correctifs pour les vulnérabilités zero-day signalées publiquement le 29 septembre 2022 (CVE-2022-41040 et CVE-2022-41082). Veuillez consulter ce billet de blog pour appliquer les mesures d’atténuation à ces vulnérabilités. Nous publierons des mises à jour pour CVE-2022-41040 et CVE-2022-41082 lorsqu’elles seront prêtes. »
Ankit Malhotra, chercheur en sécurité chez Qualys, estime que Microsoft « cherche probablement à faire preuve d’une prudence particulière, ne voulant pas se précipiter pour publier des correctifs incomplets. Il convient de noter que Microsoft a dû réviser les mesures d’atténuation de CVE-2022-41040 à plusieurs reprises, car la mesure d’atténuation recommandée par réécriture d’URL a été contournée à plusieurs reprises. »
Selon Malhotra, ProxyNotShell devrait faire l’objet d’une exploitation accrue, car Exchange Server est une cible particulièrement attrayante pour deux raisons essentielles. « Premièrement, Exchange est un serveur de messagerie : il doit donc être directement connecté à Internet, explique-t-il. Or une connexion directe à Internet crée une surface d’attaque accessible depuis n’importe où dans le monde, ce qui augmente considérablement le risque d’attaque. Deuxièmement, Exchange est une fonction critique pour l’activité : les organisations ne peuvent pas simplement débrancher ou désactiver leur messagerie sans nuire gravement à leur activité. »
Voir les meilleures solutions de passerelle de messagerie sécurisée
Un nouveau flux RSS pour les alertes de sécurité
Microsoft a également annoncé un nouveau flux RSS permettant aux utilisateurs de rester informés des alertes de sécurité.
Le Security Update Guide sera également une source d’informations sur les vulnérabilités en dehors du cycle mensuel de correctifs, afin que Microsoft puisse partager des mesures d’atténuation pour les nouvelles vulnérabilités.
Microsoft a également modifié la manière dont les utilisateurs reçoivent les notifications par e-mail.
Modifications d’Active Directory
Comme l’a indiqué sur Twitter Cliff Fisher, responsable principal de programme pour Active Directory chez Microsoft, l’entreprise a également apporté des changements importants aux environnements Active Directory, notamment la possibilité de verrouiller les comptes administrateur après un certain nombre de tentatives de mot de passe incorrectes afin d’atténuer les attaques par force brute.
La nouvelle stratégie se trouve sous Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policies. Microsoft recommande par défaut de définir ces valeurs sur 10/10/10, ce qui signifie qu’un compte serait verrouillé après 10 tentatives infructueuses en 10 minutes et que le verrouillage durerait 10 minutes.
Pour renforcer la sécurité des mots de passe, les mots de passe des comptes administrateur locaux des nouvelles machines devront également comporter au moins trois des quatre types de caractères de base (minuscules, majuscules, chiffres et symboles). Toutefois, si vous souhaitez utiliser un mot de passe moins complexe, ce paramètre peut être modifié sous Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policy.

