Microsoft trapt 2023 af met een gigantische Patch Tuesday

11 januari 2023

De eerste Patch Tuesday van Microsoft in 2023 bevatte maar liefst fixes voor 98 kwets­baar­heden, waaronder één actief misbruikte zero-day. “Na 2022, waarin de grootste aantallen zero-days en kwets­baar­heden werden ontdekt, blijkt uit deze eerste release van dit jaar dat de trend niet zal afnemen”, zegt Saeed Abbasi, manager vulne­ra­bi­lity and threat research van Qualys.

De actief misbruikte zero-day kwets­baar­heid, CVE-2023–21674, komt voor in Advanced Local Procedure Call (ALPC), een hulp­pro­gramma voor het doorgeven van berichten in Windows-bestu­rings­sys­temen. “Een aanvaller kan de kwets­baar­heid gebruiken om uit de sandbox van Chromium te breken en uitvoe­rings­rechten op kernel­ni­veau en SYSTEM-privi­leges te verkrijgen”, zegt Abbasi. “Kwets­baar­heden van deze aard worden vaak gebruikt in combi­natie met de levering van malware of ransomware.”

Naast de deze zero-day zijn er volgens Abbasi twee kritieke kwets­baar­heden om goed in de gaten te houden. “De eerste is CVE-2023–21743, die invloed heeft op de bevei­li­gings­func­ties van Microsoft Share­Point Server. Een niet-geau­then­ti­seerde aanvaller op afstand kan deze kwets­baar­heid misbruiken om een anonieme verbin­ding met de Share­Point-server tot stand te brengen en zo de bevei­li­gings­maat­re­gelen te omzeilen.” De tweede is een Microsoft Exchange Server kwets­baar­heid (CVE-2023–21763 en CVE-2023–21764) waardoor een aanvaller zijn privi­leges kan verhogen doordat een eerdere kwets­baar­heid (CVE-2022–41123) niet goed is bijge­werkt. Abbasi: “Een aanvaller kon code uitvoeren met privi­leges op SYSTEM-niveau door gebruik te maken van een hard gecodeerd bestandspad. Zowel Share­Point als Exchange zijn essen­tiële tools voor samen­wer­king en het uitvoeren van dage­lijkse taken. Dat maakt deze kwets­baar­heden uiterst aantrek­ke­lijk voor een aanvaller.”

Volgens Abbasi is het ‘de hoogste tijd’ om de imple­men­tatie van patches te auto­ma­ti­seren voor updates met vast­ge­stelde schema’s zoals Patch Tuesday van Microsoft. “Dan kunnen IT-bevei­li­gings­teams hun energie steken in het efficiënt reageren op onvoor­spel­bare gebeur­te­nissen die een risico vormen voor een organisatie.”

Pin It on Pinterest

Share This