
Plus de 360 000 hôtes uniques semblent être menacés par trois vulnérabilités récemment révélées – dont l’une est considérée comme critique – dans l’ancien service Microsoft Message Queuing (MSMQ), a averti un chercheur de Check Point.
Divulguées à Microsoft par Haifei Li de Check Point et corrigées dans la mise à jour du mardi 11 avril 2023, les trois vulnérabilités sont CVE-2023-21554, CVE-2023-21769 et CVE-2023-28302. Parmi celles-ci, CVE-2023-21554, ou QueueJumper, une vulnérabilité d’exécution de code à distance (RCE) avec un score CVSS de 9,8, est considérée comme la plus critique.
Sans réponse, QueueJumper pourrait permettre à des attaquants non autorisés d’exécuter à distance du code arbitraire dans le contexte du service MSMQ.
MSMQ est un composant facultatif disponible sur toutes les versions du système d’exploitation Windows, y compris Windows Server 2022 et Windows 11. Il s’agit d’une infrastructure de messagerie et d’une plate-forme de développement qui crée des applications de messagerie distribuées et faiblement couplées pour Windows.
Ces applications utilisent MSMQ pour communiquer sur des réseaux et avec des systèmes qui peuvent être hors ligne. Selon Microsoft, le service fournit “une livraison garantie des messages, un routage efficace, une sécurité, une prise en charge des transactions et une messagerie basée sur les priorités”.
Le service n’a pas été mis à jour depuis un certain temps et, à toutes fins utiles, a été en fin de vie il y a quelques années, bien qu’il reste disponible et puisse facilement être activé via le Panneau de configuration ou une commande PowerShell spécifique, et ici, a déclaré Li, réside le problème.
“La vulnérabilité CVE-2023-21554 permet à un attaquant d’exécuter potentiellement du code à distance et sans autorisation en atteignant le port TCP 1801. En d’autres termes, un attaquant pourrait prendre le contrôle du processus via un seul paquet vers le port avec l’exploit, déclenchant la vulnérabilité », a-t-il expliqué.
“Pour mieux comprendre l’impact potentiel de ce service dans le monde réel, Check Point Research a effectué une analyse complète d’Internet. Étonnamment, nous avons constaté que plus de 360 000 adresses IP ont le port TCP 1801 ouvert sur Internet et exécutent le service MSMQ », a-t-il déclaré. Ce nombre inclut uniquement les hôtes connectés à Internet et ne tient pas compte de ceux qui hébergent MSMQ sur des réseaux internes.
Li a également noté que, comme MSMQ est utilisé par d’autres applications logicielles, lorsque l’utilisateur les installe sur un système Windows, il activera MSMQ, éventuellement à son insu.
« Nous recommandons à tous les administrateurs Windows de vérifier leurs serveurs et clients pour voir si le service MSMQ est installé. Vous pouvez vérifier si un service nommé “Message Queuing” est en cours d’exécution et si le port TCP 1801 écoute sur l’ordinateur. S’il est installé, vérifiez si vous en avez besoin. La fermeture des surfaces d’attaque inutiles est toujours une très bonne pratique de sécurité », a-t-il déclaré.
Check Point retient la publication de tous les détails techniques de l’exploit à ce stade pour donner aux utilisateurs le temps de corriger leurs systèmes. Si vous êtes un utilisateur MSMQ mais que vous ne pouvez pas appliquer le correctif pour le moment, il vaut la peine de bloquer les connexions entrantes provenant de sources non fiables vers le port vulnérable à l’aide de règles de pare-feu.
QueueJumper fait partie d’un certain nombre de vulnérabilités critiques corrigées par Microsoft en avril. Les autres, toutes des vulnérabilités RCE, sont CVE-2023-28219 et CVE-2022-28220 dans Layer 2 Tunneling Protocol, CVE-2023-28231 dans DHCP Server Service, CVE-2023-28232 dans Windows Point-to-Point Tunneling Protocol, CVE-2023-28250 dans Windows Pragmatic General Multicast (PGM) et CVE-2023-28291 dans Raw Image Extension.
La mise à jour d’avril a également corrigé CVE-2023-28252, une vulnérabilité zero-day dans le Microsoft Common Log File System (CLFS) – qui est exploitée dans le cadre d’une chaîne d’attaque livrant le rançongiciel Nokoyawa.
Read more Tech News in French
Source
