BSI : Vulnérabilité Follina avec un niveau d'avertissement accru

BSI : Vulnérabilité Follina avec un niveau d'avertissement accru

Partager le post

Il y a quelques semaines, le nouveau bogue zero-day de Follina a fait sensation dans l'exécution de code à distance dans Microsoft Office. Plus précisément, il s'agit d'une vulnérabilité de sécurité dans l'outil de diagnostic de support (MSDT) de Microsoft. Le BSI a maintenant déclaré le niveau d'avertissement orange (max. rouge) pour Follina. Le score CVSS (Common Vulnerability Scoring System) est désormais noté « Élevé » 7,8 sur 10.

Microsoft a déjà publié les détails et les mesures d'atténuation d'une vulnérabilité dans l'outil de diagnostic de support (MSDT) de Microsoft via le Microsoft Security Response Center le 30.05.2022 mai 2022. La vulnérabilité a reçu le numéro CVE (Common Vulnerabilities and Exposures) CVE-30190-7.8. Selon le Common Vulnerability Scoring System (CVSS), la gravité des vulnérabilités est classée à 3.1 (CVSSvXNUMX).

Le niveau d'avertissement passe de "jaune" à "orange"

La vulnérabilité peut être exploitée à l'aide d'un fichier Word spécialement conçu, qui peut permettre à des attaquants d'initier le téléchargement d'un fichier HTML à partir d'Internet sur la base de la fonction de modèle distant contenue dans le programme de traitement de document. Ceci peut
être utilisé à mauvais escient pour exécuter davantage de code PowerShell, permettant aux attaquants d'installer des programmes, d'afficher, de modifier ou de supprimer des données. Les découvertes des chercheurs en sécurité de nao_sec, qui ont découvert un fichier Word téléchargé et préparé sur VirusTotal, soulignent maintenant que la vulnérabilité est activement exploitée.

Que pouvez-vous faire?

Microsoft a déjà publié une solution de contournement officielle et, espérons-le, publiera bientôt un correctif permanent. Aussi pratiques que soient les URL propriétaires ms-xxxx de Microsoft, le fait qu'elles soient conçues pour démarrer automatiquement des processus lorsque certains types de fichiers sont ouverts ou même simplement prévisualisés constitue clairement un risque pour la sécurité.

En outre, une technique de dépannage couramment acceptée dans la communauté consiste simplement à rompre la relation entre ms-msdt:URL et l'utilitaire MSDT.EXE. Une description plus détaillée de la vulnérabilité peut être trouvée dans une première actualité de Sophos.

Plus sur BSI.bund.de

 


À propos de l'Office fédéral de la sécurité de l'information (BSI)

L'Office fédéral de la sécurité de l'information (BSI) est l'autorité fédérale de cybersécurité et le concepteur de la numérisation sécurisée en Allemagne. L'énoncé de mission : Le BSI, en tant qu'autorité fédérale de cybersécurité, conçoit la sécurité de l'information dans la numérisation par la prévention, la détection et la réponse pour l'État, les entreprises et la société.


 

Articles liés au sujet

Risque : croissance élevée des API sans sécurité informatique suffisante 

Une étude montre que neuf décideurs sur dix savent que les API sont un cheval de Troie pour les cyberattaques - mais le ➡ En savoir plus

Piratage majeur chez Dropbox Sign

Sign, le service Dropbox pour les signatures électroniques juridiquement contraignantes sur les contrats et autres, doit signaler une cyberattaque. Adresses e-mail, noms d'utilisateur, ➡ En savoir plus

Cybersécurité grâce à la détection des menaces d'anomalies

La plateforme Medigate de Claroty reçoit une extension importante avec le module Advanced Anomaly Threat Detection (ATD) pour la détection des menaces d'anomalie. Obtenu ainsi ➡ En savoir plus

LockBit est de retour : cyberattaque contre KJF avec 17 cliniques et écoles 

Le KJF - le siège du Département catholique de protection de la jeunesse du diocèse d'Augsbourg e. V. a subi une vaste cyberattaque. Les hackers autour ➡ En savoir plus

Certification européenne de cybersécurité

Avec le « European Cybersecurity Scheme on Common Criteria » (EUCC), il existe désormais une première approche systématique de certification de la cybersécurité. ➡ En savoir plus

Chiffrer les données Microsoft 365 sensibles

Pour les entités du secteur public et les services publics d'importance systémique qui relèvent des directives du KRITIS, les règles de sécurité des données sont répétées. ➡ En savoir plus

DORA en réponse aux cyberattaques dans le secteur financier

Le nombre de cyberattaques contre le secteur financier augmente dans le monde entier et, selon les régulateurs financiers, des cyberattaques se produisent également en Allemagne. ➡ En savoir plus

Fatal : les dirigeants estiment que les formations de sensibilisation sont inutiles

Une enquête représentative montre que près de la moitié des dirigeants allemands considèrent qu'une formation importante de sensibilisation à la sécurité est inutile. Cette évaluation révèle ➡ En savoir plus