Le Patch Tuesday de Microsoft de mai 2023 corrige 38 vulnérabilités, soit le plus petit Patch Tuesday depuis un bon moment. Malgré tout, six de ces failles sont critiques et deux autres sont actuellement exploitées dans la nature.
Les six failles critiques sont les suivantes :
- CVE-2023-24903, une vulnérabilité d’exécution de code à distance dans le protocole Windows Secure Socket Tunneling Protocol (SSTP)
- CVE-2023-24941, une vulnérabilité d’exécution de code à distance dans le système de fichiers réseau de Windows — nous reviendrons plus en détail sur celle-ci
- CVE-2023-24943, une vulnérabilité d’exécution de code à distance dans Windows Pragmatic General Multicast (PGM)
- CVE-2023-24955, une vulnérabilité d’exécution de code à distance dans Microsoft SharePoint Server (nous y reviendrons plus bas)
- CVE-2023-28283, une vulnérabilité d’exécution de code à distance dans le protocole Windows Lightweight Directory Access Protocol (LDAP)
- CVE-2023-29325, une vulnérabilité d’exécution de code à distance dans Windows OLE, également évoquée plus bas
Vulnérabilités activement exploitées
La première des deux failles activement exploitées, CVE-2023-29336, est une vulnérabilité d’élévation de privilèges dans Win23k, avec un score CVSS de 7,8 — mais, comme l’a souligné Chris Goettl, vice-président chargé des produits de sécurité chez Ivanti, la note de sécurité est moins importante que le fait qu’elle soit activement exploitée. Dans un article de blog, il a précisé : « L’exploitation ne nécessite aucune interaction de l’utilisateur et permettrait à l’attaquant d’obtenir des privilèges au niveau du système. »
La deuxième faille activement exploitée est CVE-2023-24932, une vulnérabilité permettant de contourner une fonctionnalité de sécurité de Secure Boot dans Windows, avec un score CVSS de 6,7 — là encore, Goettl recommande d’ignorer la note et de se concentrer sur les exploits confirmés. « La vulnérabilité exige que l’attaquant dispose d’un accès physique ou de droits d’administration sur le système ciblé. Il peut alors installer une stratégie de démarrage vulnérable permettant de contourner Secure Boot afin de compromettre davantage le système », a-t-il écrit.
Voir les meilleurs logiciels et outils de gestion des correctifs
Une faille exploitée par BlackLotus pour échapper à la détection
Des recommandations distinctes de Microsoft indiquent que la vulnérabilité corrigée par CVE-2023-24932 est utilisée par le bootkit BlackLotus pour exploiter CVE-2022-21894, une vulnérabilité de Secure Boot corrigée pour la première fois il y a plus d’un an. « Cette vulnérabilité permet à un attaquant d’exécuter du code auto-signé au niveau de l’Unified Extensible Firmware Interface (UEFI) alors que Secure Boot est activé », a indiqué Microsoft. « Elle est principalement utilisée par les acteurs malveillants comme mécanisme de persistance et de contournement des défenses. »
Mike Walters, vice-président chargé de la recherche sur les vulnérabilités et les menaces chez Action1, a indiqué dans un article de blog que des étapes supplémentaires sont nécessaires pour atténuer CVE-2023-24932, comme l’indique l’article de support Microsoft KB5025885. « Étant donné que cette vulnérabilité est déjà activement exploitée et qu’elle présente un risque de diffusion de logiciels malveillants au démarrage, il est fortement recommandé d’appliquer rapidement la mise à jour fournie et de prendre les précautions nécessaires », a écrit Walters.
Walters a également indiqué qu’une autre faille importante nécessitant une attention immédiate est CVE-2023-24941, une vulnérabilité critique d’exécution de code à distance dans le système de fichiers réseau (NFS) de Windows, avec un score CVSS de 9,8. « Cette vulnérabilité concerne la version 4.1 de NFS, après une série de vulnérabilités touchant différentes versions de NFS l’année dernière, a-t-il écrit. Bien que la version 4.1 ait déjà été corrigée, une nouvelle faille y a désormais été découverte. »
« Avec un vecteur d’attaque réseau et une faible complexité d’attaque, cette vulnérabilité ne nécessite ni privilèges ni interaction de l’utilisateur pour être exploitée », a ajouté Walters.
À lire aussi : Politique de gestion des correctifs : étapes, avantages et modèle gratuit
Vulnérabilités de SharePoint et Outlook
Yoav Iellin, chercheur senior chez Silverfort, a indiqué par e-mail que plusieurs des failles corrigées concernent SharePoint, notamment CVE-2023-24950, CVE-203-24955 et CVE-2023-24954.
« Les deux premières vulnérabilités nécessitent des privilèges utilisateur pour créer un site SharePoint, a expliqué Iellin. Une fois qu’un acteur malveillant a obtenu les identifiants d’un utilisateur disposant de ces privilèges, il peut voler le condensat NTLM de l’utilisateur du domaine SharePoint et élever ses privilèges. À ce stade, en utilisant les trois vulnérabilités ensemble, un acteur malveillant pourrait potentiellement obtenir les identifiants du serveur SharePoint. »
Et si la faille d’exécution de code à distance Windows OLE CVE-2023-29325 peut sembler relativement anodine, Iellin a averti qu’il fallait la prendre en compte en raison de sa facilité d’exploitation.
« Avec cette vulnérabilité, le simple fait de jeter un coup d’œil à un e-mail malveillant soigneusement conçu dans le volet d’aperçu d’Outlook suffit à permettre l’exécution de code à distance et à compromettre potentiellement l’ordinateur du destinataire, a déclaré Iellin. À ce stade, nous pensons que les utilisateurs d’Outlook seront le principal vecteur d’attaque, même si cette faille pourrait également être utilisée dans d’autres programmes Office. »
À lire ensuite :

