Le Patch Tuesday de novembre 2022 de Microsoft inclut des correctifs pour plus de 60 vulnérabilités affectant près de 40 produits, fonctionnalités et rôles différents, notamment des correctifs pour CVE-2022-41040 et CVE-2022-41082, les failles ProxyNotShell dévoilées le mois dernier.
« Il a fallu plus de deux mois à Microsoft pour fournir le correctif, alors même que l’entreprise avait admis que ProxyNotShell exploitait activement les vulnérabilités lors d’attaques ciblées contre au moins 10 grandes organisations », a déclaré par e-mail Mike Walters, vice-président chargé de la recherche sur les vulnérabilités et les menaces chez Action1.
« Au cours de cette période, Microsoft a proposé certaines mesures d’atténuation, qu’il a révisées en réponse aux vives critiques », a ajouté Walters. « Toutefois, même les mesures révisées n’ont pas constitué une panacée ; il est donc réjouissant qu’un correctif officiel soit désormais disponible. Il est vivement recommandé de l’installer rapidement. »
Concernant les mesures d’atténuation précédemment appliquées pour ces failles, l’équipe Microsoft Exchange a recommandé: « Les mesures d’atténuation ne constituent pas de véritables correctifs du code pour des vulnérabilités précises. Veuillez installer la SU de novembre 2022 (ou une version ultérieure) sur vos serveurs Exchange afin de corriger CVE-2022-41040 et CVE-2022-41082. »
À lire également : La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?
D’autres menaces également corrigées
Plusieurs autres correctifs s’attaquent à des failles actuellement exploitées dans la nature.
L’une d’elles est CVE-2022-41128, une faille d’exécution de code à distance affichant un score CVSS de 8,8 et affectant le langage de script JScript9. « Sa complexité est faible, elle utilise le vecteur réseau et ne nécessite aucun privilège pour être exploitée, mais elle requiert une interaction de l’utilisateur, par exemple via un e-mail d’hameçonnage incitant la victime à consulter un partage réseau ou un site web malveillant », a déclaré Walters.
Outre l’installation de la mise à jour, Walter a suggéré que cette faille serve de rappel pour former tous les utilisateurs à identifier et à signaler les attaques de phishing.
Ashley Leonard, fondateur et PDG de Syxsense, a déclaré par e-mail qu’une autre faille, CVE-2022-41091, était notable du fait que les étapes permettant de l’exploiter sont disponibles en ligne. « Un attaquant peut concevoir un fichier malveillant qui contournerait les défenses Mark of the Web (MOTW), entraînant une perte limitée d’intégrité et de disponibilité de fonctionnalités de sécurité telles que le mode protégé de Microsoft Office, qui s’appuient sur l’étiquetage MOTW », a déclaré Leonard.
Gina Geisel, chercheuse chez Automox, a indiqué que CVE-2022-41125, une faille d’élévation de privilèges dans le service Windows CNG Key Isolation, était également activement exploitée. « Avec une longue liste de versions de Windows 10 et 11 concernées (en plus de Win 8.0, 7.0, Server 2008, 2012, 2016, 2019, 2022 et 2022 Azure), cette vulnérabilité expose des versions de Windows leaders du secteur et pourrait avoir des répercussions considérables », a-t-elle écrit dans un article de blog.
Bharat Jogi, directeur de la recherche sur les vulnérabilités et les menaces chez Qualys, a quant à lui mis en avant CVE-2022-41073, une vulnérabilité d’élévation de privilèges du spouleur d’impression Windows qui est elle aussi exploitée dans la nature. « Le spouleur d’impression n’en est pas à ses premiers zero-day : de nombreuses vulnérabilités y ont été identifiées au fil des ans, dont l’une a été utilisée lors de l’attaque d’État-nation très sophistiquée Stuxnet », a-t-il déclaré.
Une période propice aux vulnérabilités
S’il est toujours important de corriger immédiatement les failles critiques comme ProxyNotShell, Jogi a relevé une raison supplémentaire de prendre les correctifs au sérieux en ce moment : les fêtes qui approchent.
« À l’approche des fêtes de fin d’année, les équipes de sécurité doivent être en état d’alerte maximale et redoubler de vigilance, car les attaquants intensifient généralement leur activité durant cette période (p. ex. : Log4j, SolarWinds etc.) », a déclaré Jogi. « Il est probable que des acteurs malveillants tentent de tirer parti des zero-day divulgués et des vulnérabilités publiées que les organisations n’ont pas corrigés. »
Découvrez les meilleurs produits de gestion des correctifs





