5/5 - (5 votes)

Avis de sécurité Microsoft du 13 décembre 2022.

Le Microsoft Security Response Center (MSRC) examine tous les rapports de vulnérabilités de sécurité affectant les produits et services Microsoft, et fournit les informations dans le cadre de l’effort continu pour gérer les risques de sécurité et protéger les systèmes.

Vulnérabilité d’élévation de privilèges dans Outlook pour Android (CVE-2022-24480). Un attaquant ayant un accès physique à un appareil déverrouillé pourrait contourner l’authentification biométrique de l’application, ce qui désactive effectivement le verrouillage de l’application et donne un accès complet à l’attaquant. (Sources)


Une élévation des privilèges est, en informatique, un mécanisme permettant à un utilisateur d'obtenir des privilèges supérieurs à ceux qu'il a normalement. Généralement, un utilisateur va vouloir élever ses privilèges pour devenir administrateur du système, afin d'effectuer des tâches qu'il n'a pas le droit de faire en temps normal. Ce mécanisme est utile pour lancer des processus sensibles, pouvant nécessiter des compétences particulières en administration système : par exemple lors d'une manipulation des partitions d'un disque dur, ou lors du lancement d'un nouveau service. L'administrateur peut reconfigurer le système d'exploitation. Il peut gérer les autorisations d'accès au réseau. Il surveille le système, gère la sécurité et automatise certaines tâches. Toutes ces fonctions présentent un risque pour les systèmes infectés et une atteinte à la politique de sécurité.

Vulnérabilité d’exécution de code à distance dans Microsoft Office OneNote (CVE-2022-44691). Ce type d’exploit est parfois appelé exécution de code arbitraire (ACE). L’attaque elle-même est menée localement. Cela peut décrire un exploit dans lequel un attaquant, par ingénierie sociale, convainc une victime de télécharger et d’ouvrir un fichier spécialement conçu à partir d’un site Web qui mène à une attaque locale sur leur ordinateur. (Sources)


Le code arbitraire est employé pour nommer, en parlant de piratage informatique, une action à faire faire à une machine sans que le propriétaire soit d'accord. Par exemple, en utilisant un exploit, le code arbitraire peut ouvrir une session super-utilisateur sur une machine distante, ou modifier une base de données, ou plus généralement donner accès à une information non disponible. Les pirates s'intéressent plus particulièrement aux vulnérabilités critiques des logiciels et des systèmes d'exploitation. Ces failles permettent généralement d'obtenir une élévations de privilège donnant des droits d'administrateur. Une situation qui permet d'autoriser l'exécution de code arbitraire à distance à l'insu des victimes. Ce sont particulièrement les failles de catégorie zero days qui sont ciblées en priorité du fait de leur absence de correctif. Le retard d'application des mises à jour des vulnérabilités présente aussi un risque potentiel de contrôle à distance non sollicité.

Multiples vulnérabilités dans Microsoft Office. De multiples vulnérabilités ont été corrigées dans Microsoft Office. Elles permettent à un attaquant de provoquer une usurpation d’identité, une exécution de code à distance et une élévation de privilèges. (Sources)


Microsoft Office est une suite bureautique propriété de la société Microsoft fonctionnant avec les plates-formes fixes et mobiles. Elle s'installe sur ordinateur et fournit une suite de logiciels comme : Word, Excel, PowerPoint, OneNote, Outlook, Access et/ou Publisher selon les suites choisies.


Les CERT (Computer Emergency Response Teams) sont des centres d'alerte et de réaction aux attaques informatiques, destinés aux entreprises ou aux administrations, mais dont les informations sont généralement accessibles à tous. Les tâches prioritaires d'un CERT sont multiples. La centralisation des demandes d'assistance à la suite des incidents de sécurité sur les réseaux et les systèmes d'informations. Le traitement des alertes et réaction aux attaques informatiques. L'établissement et maintenance d'une base de donnée des vulnérabilités. La Prévention par diffusion d'informations. La coordination éventuelle avec les autres entités.

A propos de l'auteur

Retour en haut