Ignorez les correctifs à vos propres risques. Selon l’Oncle Sam, une faille d’injection SQL dans Microsoft Configuration Manager corrigée en octobre 2024 est désormais activement exploitée, exposant les entreprises et les agences gouvernementales non corrigées à des attaques.
L’Agence américaine de cybersécurité et de sécurité des infrastructures a ajouté jeudi CVE-2024-43468 à son catalogue de vulnérabilités exploitées connues, fixant au 5 mars la date limite pour le déploiement du correctif par les agences fédérales.
La vulnérabilité d’injection SQL notée 9,8 existe dans Microsoft Configuration Manager, que les administrateurs informatiques utilisent pour gérer les serveurs et ordinateurs portables Windows des organisations. Et cela permet à des attaquants distants non authentifiés d’exécuter des commandes sur le serveur et/ou la base de données sous-jacente. C’est une faille très grave qui doit être corrigée dès que possible – ou il y a 16 mois.
AD ENREGISTREMENT
Mehdi Elyassa, membre de l’équipe rouge de la société française de cybersécurité Synacktiv, a trouvé et signalé le bug à Microsoft. Le registre a contacté Microsoft pour obtenir des commentaires, mais n’a pas immédiatement reçu de réponses à nos questions. Nous ne savons donc pas qui est à l’origine de ce bug ni combien de clients sont concernés. Nous mettrons à jour cette histoire lorsque nous aurons une réponse.
AD ENREGISTREMENT
CISA dit qu’on ne sait pas si ce CVE a été utilisé de manière abusive lors d’attaques de ransomware.
Lorsqu’il a initialement divulgué le bug en octobre 2024, Microsoft l’avait jugé « moins probable » et la mise à jour de sécurité du fournisseur Windows répertorie toujours cette vulnérabilité comme n’étant pas attaquée. Depuis lors, cependant, au moins deux exploits de validation de principe ont été publiés, vous devriez donc vraiment abandonner tout le reste et corriger ce bug avant de partir pour le long week-end de la Fête des Présidents.
Nous espérons sincèrement que tous les administrateurs Microsoft, ou du moins ceux des États-Unis, profiteront du lundi férié après une deuxième semaine de février très chargée.
Mardi, Redmond leur a offert 59 nouveaux CVE, dont six avaient déjà été exploités avant que Microsoft ne publie un correctif.
Comme d’habitude, Microsoft n’a pas fourni de détails supplémentaires sur qui a attaqué ces six failles et sur l’ampleur de leur exploitation.
Cependant, trois des six sont également répertoriés comme divulgués publiquement, ce qui signifie qu’il existe peut-être déjà des exploits de preuve de concept disponibles. Il est donc probable que nous entendrons bientôt parler de ces CVE attaqués, et non pas dans un an et demi. ®
