Le Patch Tuesday de Microsoft pour octobre 2023 couvre au total 103 CVE, dont trois vulnérabilités zero-day affectant WordPad, Skype et la vulnérabilité DDoS HTTP/2 « Rapid Reset ».
La vulnérabilité affichant le niveau de gravité le plus élevé est CVE-2023-35349, une vulnérabilité critique d’exécution de code à distance dans le service Microsoft Message Queuing (MSMQ), avec un score CVSS de 9,8.
Rob Reeves, ingénieur principal en sécurité chez Immersive Labs, a déclaré à eSecurity Planet que l’attaque ne nécessite ni identifiants ni authentification pour exécuter du code sur le système. Il a toutefois précisé : « Il serait inhabituel qu’un environnement d’entreprise expose publiquement le service MSMQ sur Internet, compte tenu du nombre de vulnérabilités très médiatisées qui ont historiquement affecté ce service. Il est donc raisonnable de supposer que, pour exploiter cette vulnérabilité lors d’une attaque, l’attaquant aurait d’abord hameçonné avec succès le réseau cible et découvert le service vulnérable lors de la phase d’énumération. »
« Pour atténuer cette vulnérabilité, les utilisateurs doivent, lorsque c’est possible, protéger le port TCP 1801 contre les connexions non fiables au moyen du pare-feu, mais aussi appliquer le correctif approprié afin de résoudre complètement le problème », a ajouté Reeves.
Vulnérabilités zero-day : HTTP/2, WordPad et Skype
Les failles zero-day corrigées par Microsoft sont les suivantes :
- CVE-2023-36563, une vulnérabilité de divulgation d’informations dans Microsoft WordPad, avec un score CVSS de 6,5
- CVE-2023-41763, une vulnérabilité d’élévation de privilèges dans Skype for Business, avec un score CVSS de 5,3
- CVE-2023-44487, une attaque par réinitialisation rapide HTTP/2, avec des mesures de contournement recommandées
Une faille HTTP/2 entraîne des attaques DDoS record
La faille du protocole HTTP/2 a fait les gros titres avant la publication de la liste du Patch Tuesday, Google, AWS et Cloudflare ayant annoncé conjointement qu’elle affectait presque tous les serveurs web et avait entraîné des attaques DDoS sans précédent.
Natalie Silva, ingénieure principale en cybersécurité chez Immersive Labs, a déclaré à eSecurity Planet que l’attaque HTTP/2 exploite une faiblesse du protocole. « Cette méthode d’attaque détourne la fonctionnalité d’annulation des flux de HTTP/2 pour envoyer et annuler continuellement des requêtes, submergeant le serveur ou l’application cible et provoquant un état de déni de service (DoS) », a-t-elle expliqué.
« L’impact pour les clients peut être considérable, car il peut entraîner une indisponibilité prolongée, une perte d’accès aux services et des pertes financières potentielles pour les entreprises qui dépendent des serveurs web affectés », a ajouté Silva. « Il est essentiel que les organisations appliquent les derniers correctifs et mises à jour fournis par les éditeurs de leurs serveurs web afin d’atténuer cette vulnérabilité et de se protéger contre ce type d’attaque. »
Le rapport CVE contient des liens vers les mesures d’atténuation et les correctifs proposés par les éditeurs de serveurs web et les projets open source pour cette vulnérabilité.
À lire aussi :
- Comment stopper les attaques DDoS en trois étapes
- Comment prévenir les attaques DDoS : 5 étapes pour s’en prémunir
Une faille de WordPad pourrait divulguer des hachages NTLM
La faille de Microsoft WordPad, qui pourrait divulguer des hachages NTLM, exige que l’attaquant soit connecté au système et exécute une application spécialement conçue ou incite un utilisateur local à ouvrir un fichier malveillant.
Chris Goettl, vice-président des produits de sécurité chez Ivanti, a souligné que, même si le score CVSS est relativement faible, à 6,5, « un code de preuve de concept a été divulgué et des exploits sont détectés dans la nature. Cette CVE doit être considérée comme présentant une gravité supérieure au niveau Important en raison du risque d’exploitation. »
Adam Barnett, ingénieur logiciel principal chez Rapid7, a souligné : « C’est peut-être une coïncidence, ou peut-être pas, que Microsoft ait annoncé le mois dernier que WordPad ne serait plus mis à jour et serait supprimé dans une future version de Windows, même si aucun calendrier précis n’a encore été communiqué. Sans surprise, Microsoft recommande Word comme remplacement de WordPad. »
Une faille de Skype for Business pourrait exposer l’adresse IP et les ports
Concernant la faille de Skype for Business, Microsoft a expliqué : « Un attaquant pourrait effectuer un appel réseau spécialement conçu vers le serveur Skype for Business cible, ce qui pourrait entraîner l’analyse d’une requête HTTP adressée à une adresse arbitraire. Cela pourrait divulguer à l’attaquant des adresses IP, des numéros de port, ou les deux. »
Dans certains cas, a précisé l’entreprise, les informations exposées pourraient donner à l’attaquant accès aux réseaux internes. Goettl, d’Ivanti, a noté que, comme pour la faille de WordPad, la CVE devait être considérée comme présentant une gravité supérieure à celle indiquée, en raison du risque d’exploitation.
Découvrez les meilleurs produits de correctifs et gestion des vulnérabilités
9 vulnérabilités critiques du protocole de tunneling de couche 2Neuf failles critiques d’exécution de code à distance ont été identifiées dans le protocole de tunneling de couche 2, toutes avec un score CVSS de 8,1 : CVE-2023-38166, , CVE-2023-41765, CVE-2023-41767, CVE-2023-41768, CVE-2023-41769, CVE-2023-41770, CVE-2023-41771, CVE-2023-41773 et
CVE-2023-41774.Mike Walters, président et cofondateur d’Action1, a
noté
que les neuf vulnérabilités « possèdent un vecteur d’attaque réseau, présentent un niveau élevé de complexité pour être exploitées avec succès, ne nécessitent aucun privilège particulier et n’exigent aucune interaction de l’utilisateur. »« Pour exploiter ces vulnérabilités avec succès, l’attaquant doit surmonter une condition de concurrence », a ajouté Walters. « Un attaquant non authentifié pourrait y parvenir en envoyant un message de protocole soigneusement conçu à un serveur Routing and Remote Access Service (RRAS), ce qui pourrait entraîner l’exécution de code à distance (RCE) sur l’ordinateur du serveur RRAS ciblé. »Kev Breen, directeur principal de la recherche sur les menaces chez Immersive Labs, a également mis en avant
CVE-2023-36778, une vulnérabilité d’exécution de code à distance dans Microsoft Exchange Server signalée comme présentant une « exploitation plus probable », avec un score CVSS de 8,0.« Les notes du correctif indiquent que l’attaquant doit être authentifié et se trouver sur le réseau local ; cela signifie qu’il doit déjà avoir obtenu l’accès à un hôte du réseau », a déclaré Breen. « Cela est généralement réalisé au moyen d’attaques d’ingénierie sociale par
hameçonnage ciblé
afin d’obtenir un accès initial à un hôte avant de rechercher d’autres cibles vulnérables internes. Le simple fait que l’authentification de votre Exchange Server ne soit pas exposée sur Internet ne signifie pas qu’il est protégé. »
Fin de vie pour Server 2012 et Win 11 21H2Goettl, d’Ivanti, a également noté que ce Patch Tuesday inclut les dernières mises à jour pour Windows 11 21H2 et Microsoft Server 2012/2012 R2. « Les logiciels en fin de vie représentent un risque pour une organisation », a-t-il déclaré. « Aucune mise à jour publique ne sera désormais disponible pour ces versions de système d’exploitation. Pour les utilisateurs de Windows 11, cela signifie passer à une nouvelle version de Windows 11. Pour Server 2012/2012 R2, il est fortement recommandé de souscrire à ESU ou de migrer vers une édition de serveur plus récente. »

