
Lors d’un Patch Tuesday beaucoup plus léger que récemment, une vulnérabilité zero-day divulguée publiquement et activement exploitée dans la fonctionnalité de sécurité Windows Secure Boot semble devoir causer un casse-tête permanent aux administrateurs et aux équipes de sécurité.
Suivi sous le nom de CVE-2023-24932 – et l’un des deux zero-days exploités lors de la chute du mardi du correctif de mai de Microsoft – l’exploitation réussie de cette vulnérabilité de contournement des fonctionnalités de sécurité, attribuée à Martin Smolár d’ESET et à Tomer Sne-or de SentinelOne, est considérée comme particulièrement dangereuse.
En effet, s’il est utilisé conjointement avec un bootkit connu sous le nom de BlackLotus pour exécuter du code signé par l’acteur malveillant au niveau de l’interface micrologicielle extensible unifiée (UEFI), il s’exécutera avant le système d’exploitation (OS), de sorte que l’attaquant peut alors désactiver la sécurité. protections pour faire encore plus de dégâts.
« Le CVE est classé comme « important » par les algorithmes d’évaluation de Microsoft, mais avec les exploits confirmés, vous pouvez ignorer cette cote de gravité et répondre aux indicateurs de risque réels », a expliqué Chris Goettl, vice-président de la gestion des produits de sécurité d’Ivanti.
“La vulnérabilité nécessite que l’attaquant ait un accès physique ou des autorisations administratives sur le système cible, avec lequel il peut installer une politique de démarrage affectée qui pourra contourner Secure Boot pour compromettre davantage le système. La vulnérabilité affecte toutes les versions actuellement prises en charge du système d’exploitation Windows », a-t-il déclaré.
Microsoft a déclaré que bien que le correctif pour CVE-2023-24932 soit fourni dans la version actuelle, il est désactivé par défaut et ne fournira pas encore une protection complète, ce qui signifie que les clients devront suivre une séquence manuelle pour mettre à jour le support de démarrage et appliquer les révocations avant permettant la mise à jour.
À cette fin, il adopte une approche en trois phases, dont la version initiale est la première. Le 11 juillet Patch Tuesday verra une deuxième version contenant des options de mise à jour supplémentaires pour simplifier le déploiement. Enfin, entre janvier et mars 2024, une version finale activera le correctif par défaut et appliquera les révocations du gestionnaire de démarrage sur tous les appareils Windows.
Selon Microsoft, cela est nécessaire car Secure Boot contrôle très précisément le support de démarrage qui peut être chargé lors du premier démarrage du système d’exploitation. Ainsi, si la mise à jour n’est pas correctement appliquée, elle peut provoquer davantage de perturbations et même empêcher le démarrage du système.
S’adressant à TechTarget aux États-Unis, Goettl a déclaré que cela pourrait être un processus douloureux, certains étant confrontés à la perspective de s’enliser pendant très longtemps.
Zero-days
L’autre vulnérabilité zero-day exploitée résolue ce mois-ci est CVE-2023-29336, une vulnérabilité d’élévation de privilèges (EoP) dans Win32k, attribuée à Jan Vojtěšek, Milánek et Luigino Camastra d’Avast, mais également en haut du dossier sera CVE- 2023-29325, une vulnérabilité d’exécution de code à distance (RCE) classée critique dans Windows OLE qui est divulguée mais pas encore exploitée, créditée à Will Dormann de Vul Labs.
CVE-2023-29936 ne nécessite aucune interaction de l’utilisateur et peut être utilisé pour obtenir des privilèges au niveau du système s’il est exploité avec succès. Cela affecte Windows 10 et versions ultérieures, et Windows Server 2008 à 2016.
“C’est le cinquième mois consécutif qu’une vulnérabilité d’élévation des privilèges a été exploitée à l’état sauvage comme un jour zéro”, a déclaré Satnam Narang, ingénieur de recherche senior chez Tenable. « Nous prévoyons que les détails entourant son exploitation seront bientôt rendus publics par les chercheurs qui l’ont découvert.
“Cependant, il n’est pas clair si cette faille est un contournement de patch. Historiquement, nous avons vu trois exemples distincts où les vulnérabilités Win32k EoP ont été exploitées comme des jours zéro », a-t-il expliqué. “En janvier 2022, Microsoft a corrigé CVE-2022-21882, qui a été exploité à l’état sauvage et serait un contournement de patch pour CVE-2021-1732, qui a été patché en février 2021 et également exploité à l’état sauvage. En octobre 2021, Microsoft a corrigé un autre EoP Win32k, identifié comme CVE-2021-40449, qui était lié à un cheval de Troie d’accès à distance connu sous le nom de MysterySnail, qui était un contournement de correctif pour CVE-2016-3309.
“Bien que relativement rare, il est intéressant d’observer plusieurs failles Win32k EoP exploitées comme des jours zéro qui étaient également des contournements de correctifs”, a observé Narang.
CVE-2023-29325, quant à lui, est une vulnérabilité critique pour laquelle une preuve de concept est disponible. Il a un vecteur d’attaque réseau et une complexité d’attaque élevée, et bien qu’aucun privilège spécial ne soit nécessaire pour l’exploiter, la victime doit être amenée à ouvrir un e-mail malveillant. Cela a un impact sur Windows 10 et Windows Server 2008 et versions ultérieures.
“Dans un scénario d’attaque par e-mail, un attaquant pourrait exploiter la vulnérabilité en envoyant un e-mail spécialement conçu à la victime”, a déclaré le cofondateur d’Action1 et vice-président de la recherche sur les vulnérabilités et les menaces, Mike Walters.
« La victime pourrait soit ouvrir l’e-mail avec une version affectée de Microsoft Outlook, soit le prévisualiser dans l’application Outlook, permettant ainsi à l’attaquant d’exécuter du code à distance sur l’ordinateur de la victime.
“Pour atténuer le risque, Microsoft recommande d’employer certaines mesures. Dans Microsoft Outlook, il convient d’être prudent lors de la manipulation de fichiers RTF provenant de sources inconnues ou non fiables. Une autre mesure de précaution consiste à lire les messages électroniques au format texte brut, qui peut être configuré dans Outlook ou via la stratégie de groupe. Il est important de noter que l’adoption du format texte brut peut entraîner la perte d’éléments visuels tels que des images, des polices spéciales et des animations », a déclaré Walters.
Les vulnérabilités critiques restantes dans la baisse de mai comprennent cinq vulnérabilités RCE et une vulnérabilité EoP.
Les vulnérabilités RCE sont, dans l’ordre des numéros CVE :
- CVE-2023-24903 dans le protocole SSTP (Secure Socket Tunneling Protocol) de Windows.
- CVE-2023-24941 dans le système de fichiers réseau Windows.
- CVE-2023-24943 dans Windows Pragmatic General Multicast (PGM).
- CVE-2023-24955 dans Microsoft SharePoint Server.
- Et CVE 2023-28283 dans le protocole LDAP (Lightweight Directory Access Protocol) de Windows.
La vulnérabilité EoP critique est CVE-2023-29324 dans la plate-forme Windows MHSTML.
Read more Tech News in French
Source
