Microsoft Patch Tuesday Includes Word, Streaming Service Zero-Days

Le Patch Tuesday de Microsoft de septembre 2023 comprend 59 vulnérabilités, dont cinq classées critiques et deux actuellement exploitées dans la nature. Les deux vulnérabilités actuellement exploitées sont CVE-2023-36761, une faille de divulgation d’informations dans Microsoft Word avec un score CVSS de 6,2 ; et CVE-2023-36802, une faille d’élévation de privilèges dans Microsoft Streaming Service avec […]

Written By
Jeff Goldman
Jeff Goldman
Sep 13, 2023
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Le Patch Tuesday de Microsoft de septembre 2023 comprend 59 vulnérabilités, dont cinq classées critiques et deux actuellement exploitées dans la nature .

Les deux vulnérabilités actuellement exploitées sont CVE-2023-36761, une faille de divulgation d’informations dans Microsoft Word avec un score CVSS de 6,2 ; et CVE-2023-36802, une faille d’élévation de privilèges dans Microsoft Streaming Service avec un score CVSS de 7,8, qui pourrait fournir à un attaquant des privilèges système.

Natalie Silva, ingénieure principale en cybersécurité chez Immersive Labs, a déclaré à eSecurity Planet que la vulnérabilité de Word présente un risque élevé, soulignant que le volet de visualisation constitue un vecteur d’attaque potentiel.

« Les attaquants pourraient concevoir spécialement des documents ou des fichiers contenant du code malveillant, ou exploiter des vulnérabilités dans le moteur de rendu logiciel utilisé par le volet de visualisation », a déclaré Silva. « Lorsqu’un utilisateur affiche ou ouvre un tel document dans le volet de visualisation, du code malveillant peut être exécuté, ce qui pourrait entraîner la compromission du système. »

L’exploitation de la vulnérabilité pourrait entraîner la divulgation de hachages Net-NTLMv2, a-t-elle ajouté. « Les hachages Net-NTLMv2 sont utilisés pour l’authentification dans les environnements Windows, et leur divulgation peut permettre à des attaquants d’accéder sans autorisation à des informations ou à des systèmes sensibles par le biais d’une attaque par relais, ou de les casser hors ligne afin de récupérer les identifiants des utilisateurs. »

Cinq vulnérabilités critiques

Les cinq failles critiques sont les suivantes :

  • CVE-2023-29332, une vulnérabilité d’élévation de privilèges dans Microsoft Azure Kubernetes avec un score CVSS de 7,5
  • CVE-2023-36792, CVE-2023-36793, et CVE-2023-36796, trois vulnérabilités d’exécution de code à distance dans Microsoft Visual Studio avec un score CVSS de 7,8
  • CVE-2023-38148, une vulnérabilité d’exécution de code à distance dans le partage de connexion Internet (ICS) avec un score CVSS de 8,8

Mike Walters, vice-président de la recherche sur les vulnérabilités et les menaces chez Action1, a noté dans un article de blog que, bien que CVE-2023-38148 semble particulièrement préoccupante en raison de sa faible complexité d’attaque et du fait qu’elle ne nécessite ni privilèges ni interaction de l’utilisateur, elle ne peut cibler que les systèmes situés sur le même segment réseau que l’attaquant.

« Il n’est pas possible de franchir les limites du réseau, comme un WAN ; la vulnérabilité reste limitée aux systèmes connectés au même commutateur réseau ou au même réseau virtuel », a-t-il écrit.

Advertisement

Pour exploiter la vulnérabilité, Walters a expliqué qu’« un attaquant non autorisé enverrait un paquet réseau spécialement conçu au service ICS, ce qui permettrait ensuite l’exécution de code arbitraire sur le système ciblé ».

« Bien que Microsoft n’ait pas encore confirmé l’exploitation active de cette vulnérabilité, l’entreprise la juge très probable », a-t-il ajouté. « Il est donc fortement recommandé d’appliquer rapidement les mises à jour de sécurité fournies afin d’atténuer les risques potentiels. »

Découvrez les meilleurs produits de gestion des correctifs et gestion des vulnérabilités

Failles dans Visual Studio et Azure KubernetesJonathan Munshaw, de Cisco, a écrit dans un article de blog que les trois failles de Visual Studio, qui peuvent être déclenchées lorsqu’un utilisateur ouvre un fichier spécialement conçu, méritent d’être signalées, car des pirates du groupe Lazarus semblent utiliser cette méthode

pour cibler les développeurs et chercheurs en sécurité sur les réseaux sociaux.Nikolas Cemerkic, ingénieur en cybersécurité chez Immersive Labs, a déclaré à eSecurity Planet

que la faille dans Microsoft Azure Kubernetes pourrait fournir aux attaquants des privilèges d’administration du cluster, leur permettant de compromettre ou de perturber les services.

« Il convient de noter que toute application hébergée au sein du cluster et soumise à des exigences réglementaires strictes et rigoureuses, comme PCI, pourrait se retrouver en situation de non-conformité », a déclaré Cemerkic. « Cela pourrait entraîner des conséquences juridiques et nuire à la réputation. »« Bien que la mise à jour du service Kubernetes soit une étape essentielle pour remédier à cette vulnérabilité, il est également indispensable de mettre en place des mesures de sécurité robustes et de surveiller toute activité suspecte », a-t-il ajouté. « Il est en outre important de disposer d’un plan de réponse aux incidents

afin de détecter et d’atténuer rapidement toute faille de sécurité, et de réduire au minimum son impact potentiel. »À lire ensuite : 8 bonnes pratiques et conseils pour la sécurité des conteneurs

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.