Le Patch Tuesday de Microsoft pour juin 2023 corrige 78 vulnérabilités, soit une forte hausse par rapport aux 37 failles du mois dernier. Alors que six de ces failles sont critiques, Microsoft affirme qu’aucune n’est actuellement exploitée dans la nature. 📌
Les six vulnérabilités critiques sont les suivantes :
- CVE-2023-24897, une vulnérabilité d’exécution de code à distance dans .NET, .NET Framework et Visual Studio, avec un score CVSS de 7,8
- CVE-2023-29357, une vulnérabilité d’élévation de privilèges dans Microsoft SharePoint Server, avec un score CVSS de 9,8
- CVE-2023-29363, CVE-2023-32014 et CVE-2023-32015, trois vulnérabilités d’exécution de code à distance dans Windows Pragmatic General Multicast (PGM), chacune avec un score CVSS de 9,8
- CVE-2023-32013, une vulnérabilité de déni de service dans Windows Hyper-V, avec un score CVSS de 6,5
Dustin Childs, responsable de la veille sur les menaces au sein de la Zero Day Initiative de Trend Micro, a souligné dans un billet de blog que c’est le troisième mois consécutif qu’une faille de Windows Pragmatic General Multicast (PGM) est corrigée avec un score CVSS de 9,8. « Bien qu’il ne soit pas activé par défaut, PGM n’est pas une configuration rare », a-t-il écrit. « Espérons que ces bogues seront corrigés avant le début de toute exploitation active. »
Le vice-président de la recherche sur les vulnérabilités et les menaces d’Action1, Mike Walters, a observé que les trois failles PGM peuvent être exploitées via le réseau sans nécessiter de privilèges ni d’interaction avec l’utilisateur.
« Pour atténuer cette vulnérabilité, vérifiez si le service Message Queuing fonctionne sur le port TCP 1801 et désactivez-le s’il n’est pas nécessaire », a conseillé Walters. « Soyez toutefois prudents, car cela peut affecter les fonctionnalités du système. Il est généralement recommandé d’installer le correctif disponible plutôt que de se fier uniquement à des stratégies d’atténuation. »
Failles dans SharePoint, .NET et Visual Studio
L’exploitation de la faille de SharePoint Server CVE-2023-29357 ne nécessite elle non plus ni privilèges ni interaction avec l’utilisateur, a souligné Walters. « Les clients qui utilisent Microsoft Defender et la fonctionnalité d’intégration AMSI dans leur(s) ferme(s) SharePoint Server sont protégés contre cette vulnérabilité », a-t-il écrit. « Bien qu’aucun cas d’exploitation n’ait encore été confirmé, Microsoft avertit que la probabilité d’exploitation est élevée. Les organisations qui utilisent SharePoint 2019 doivent impérativement appliquer le correctif afin d’atténuer cette grave vulnérabilité. »
Adam Barnett, ingénieur logiciel principal chez Rapid7, a indiqué par e-mail que, bien que la FAQ fournie avec l’avis de Microsoft concernant CVE-2023-29357 précise que SharePoint Enterprise Server 2016 et SharePoint Server 2019 sont tous deux vulnérables, aucun correctif associé n’est répertorié pour SharePoint 2016.
« Les responsables de la sécurité de SharePoint 2016 voudront sans doute donner suite à cette affaire avec une certaine urgence », a écrit Barnett. « Microsoft explique également que plusieurs correctifs peuvent être répertoriés pour une version donnée de SharePoint et que chaque correctif doit être installé pour remédier à cette vulnérabilité (même si l’ordre d’installation des correctifs n’a pas d’importance). »
Concernant CVE-2023-24897, Barnett a observé que l’exploitation de la faille dans .NET, .NET Framework et Visual Studio nécessite que l’attaquant incite une victime à ouvrir un fichier malveillant spécialement conçu.
« Bien que Microsoft n’ait connaissance d’aucune divulgation publique ni exploitation dans la nature et considère l’exploitation comme moins probable, la longue liste de correctifs — remontant jusqu’à .NET Framework 3.5 sur Windows 10 1607 — signifie que cette vulnérabilité est présente depuis des années », a-t-il écrit.
Voir les meilleurs logiciels et outils de gestion des correctifs
Autres failles notables
Chris Goettl, vice-président des produits de sécurité chez Ivanti, a indiqué par e-mail que deux failles de moindre gravité avaient également été corrigées dans Microsoft Exchange Server.
“CVE-2023-32031 pourrait potentiellement déclencher du code malveillant dans le contexte du compte du serveur via un appel réseau », a écrit Goettl. « CVE-2023-28310 pourrait permettre à l’attaquant d’exécuter du code via une session de connexion à distance PowerShell. Aucune des deux failles n’a été divulguée ni exploitée, mais compte tenu de la sophistication des acteurs malveillants spécialisés dans les attaques contre Exchange Server, il est recommandé de ne pas laisser ces failles sans traitement trop longtemps. »
De son côté, Dor Segal, responsable technique principal de la recherche chez Silverfort, a déclaré par e-mail que CVE-2023-29362, une vulnérabilité d’exécution de code à distance dans Remote Desktop Client avec un score CVSS de 8,8, méritait également d’être signalée.
« L’utilisation d’un client RDP peut donner aux administrateurs un faux sentiment de sécurité : ils peuvent voir ce qui se passe sur un serveur distant ou sur l’ordinateur de ce client, mais ils se croient protégés contre les activités malveillantes côté client grâce au RDP », a déclaré Segal. « Cette vulnérabilité prouve malheureusement le contraire. »
« CVE-2023-29362 permet à un attaquant ayant compromis une machine Windows d’attaquer et de se propager à tout client RDP connecté à cette même machine », a ajouté Segal. « Dans le cas d’administrateurs ou d’autres machines privilégiées, cela pourrait potentiellement conduire à la compromission de l’ensemble du domaine. Il convient de noter que le correctif doit être installé côté client — et non côté serveur — ; nous recommandons donc de commencer par corriger les clients privilégiés avant de passer au reste des clients de l’organisation. »
À lire aussi :





