Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Mises à jour Windows, pourquoi « patcher » d’urgence ?

09 mai 2018 - 11:33,
Tribune - Charles Blanc-Rolin
Férié ou pas, comme chaque deuxième mardi du mois, Microsoft a publié son célèbre « patch tuesday » [1], qui contient pour ce mois de mai, pas moins de 67 rustines pour les diverses versions de Windows supportées, ainsi que pour d’autres produits annexes, tels que ses navigateurs IE et Edge, Office, Exchange…

Parmi les vulnérabilités corrigées, 21 ont été classées critiques et 42 comme importantes.

Pourquoi, ce mois-ci, il est important d’appliquer encore plus rapidement les correctifs de sécurité ? Tout simplement car deux vulnérabilités que l’on pouvait qualifier de « Zero day » jusqu’à hier soir, sont déjà activement exploitées par des attaquants.

La première vulnérabilité et la plus critique est la CVE-2018-8174 [2], également connue sous le nom « Double Kill », elle a été baptisée ainsi par les chercheurs chinois de l’équipe 360 qui l’ont découverte et annoncée le 26 avril [3].
Cette vulnérabilité repose sur le moteur VBScript de Windows, dont toutes les versions, y compris Windows 10 sont affectées.

Comme l’explique Microsoft, cette vulnérabilité peut être exploitée dans Internet Explorer directement depuis un site hébergeant du code malveillant, mais également depuis un document Microsoft Office et permettrait à un attaquant de prendre le contrôle à distance de la machine compromise. La compromission est d’autant plus simple est rapide, si l’utilisateur « victime » dispose des droits d’administration sur sa machine.

Cette vulnérabilité découverte par 360 était utilisée dans une campagne de messages contenant des documents Microsoft Office exécutant du code malveillant, mais elle pourrait très facilement être exploitée depuis des sites Web corrompus ou faisant appel à des régies publicitaires elles-même corrompues, comme c’est très souvent le cas.

La seconde vulnérabilité, la CVE-2018-8120 [4], affecte le composant Win32k et permet une élévation de privilèges sur la machine. Par conséquent, un attaquant qui arriverait à exploiter cette vulnérabilité pourrait exploiter du code arbitraire directement en « mode noyau » sur la machine et serait alors maître à bord. Seuls les systèmes Windows 7 et 2008 R2 semblent être vulnérables.

Une vulnérabilité sur le composant Win32k est du pain béni pour les attaquants car cela leur permet notamment d’échapper à des systèmes de sandboxing comme le souligne les chercheurs de Kaspersky.

À noter également deux vulnérabilités importantes dans Hyper-V qui pourraient permettre de compromettre la machine hôte hyperviseur depuis une machine virtuelle… Oups
Pour plus d’informations, je vous invite à lire en détails les bulletins concernant les CVE suivantes : 

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0961

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0959

Sans vouloir jouer les rabat-joies, une fois encore, il n’y a pas à tergiverser, il faut patcher !


[1] https://portal.msrc.microsoft.com/en-us/security-guidance/releasenotedetail/a82328f9-1f26-e811-a968-000d3a33a34d

[2] https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8174

[3] https://blog.360totalsecurity.com/en/ie-zero-day-double-kill-first-wild-attack-found-360/

[4] https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8120

Avez-vous apprécié ce contenu ?

A lire également.

Illustration 2026 : la fin de l’Espace, du Temps et de la Vie privée

2026 : la fin de l’Espace, du Temps et de la Vie privée

27 jan. 2026 - 08:37,

Tribune

-
Cédric Cartau

Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...

Illustration Test PCRA et exercice de gestion de crise combinés : le pragmatisme au service de l'efficience

Test PCRA et exercice de gestion de crise combinés : le pragmatisme au service de l'efficience

26 jan. 2026 - 15:06,

Tribune

-
Elisa NOUSSITOU

Dans un contexte de cybermenace persistant, l'amélioration de la résilience est devenue une obligation pour les organisations de santé. Le programme CaRE, accompagne les établissements dans cette obligation au travers d’un axe majeur : s'équiper et se former face à la menace numérique. Dans la conti...

Illustration Tire la cyber-chevillette, la cyber-bobinette cherra : une analyse légèrement décalée des contes de fées par un RSSI

Tire la cyber-chevillette, la cyber-bobinette cherra : une analyse légèrement décalée des contes de fées par un RSSI

19 jan. 2026 - 23:09,

Tribune

-
Cédric Cartau

D’accord, d’accord, je ne suis pas l’inventeur du concept. En 2018, sous la direction de Marine Ranouil et Nicolas Dissaux, paraissait l’ouvrage Il était une fois… Analyse juridique des contes de fées. Plus récemment, en 2022, Alice Cartau et votre serviteur ont mené dans les colonnes de DSIH une te...

Illustration Les Hôpitaux Confluence structurent leurs données de santé avec E-Confluence

Les Hôpitaux Confluence structurent leurs données de santé avec E-Confluence

16 jan. 2026 - 11:39,

Actualité

- Rédaction, DSIH

Les Hôpitaux Confluence poursuivent leur transformation numérique avec la mise en place de E-Confluence, une plateforme dédiée à l’organisation et à l’exploitation des données de santé produites par leurs établissements. Cet outil marque une nouvelle étape dans la structuration des informations clin...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.