Patch Tuesday – Novembre 2020

Patch Tuesday – Novembre 2020

112 vulnérabilités dont 17 critiques affectant notamment les codecs Windows, le système NFS de fichiers en réseau et les postes de travail, ainsi que des correctifs Adobe

Par Animesh Jain, Directrice des produits Signatures des vulnérabilités chez Qualys


Le Patch Tuesday de ce mois traite 112 vulnérabilités dont 17 classées comme critiques. Ces 17 vulnérabilités critiques concernent les codecs Windows, le système NFS de fichiers en réseau, Sharepoint, le spouler d'impression Windows ainsi que les postes de travail. De son côté, Adobe a publié des correctifs pour Acrobat Connect et Adobe Reader pour Android.

 

Correctifs pour les postes de travail

 Corriger les vulnérabilités affectant les codecs Windows, GDI+, les navigateurs, Office et Exchange Server sont une priorité pour les équipements de type poste de travail, c'est-à-dire tout système utilisé pour accéder à la messagerie ou à Internet depuis un navigateur. Les serveurs multi-utilisateurs faisant office de postes de travail distants sont également concernés. 

RCE dans SharePoint

 Microsoft a corrigé six vulnérabilités dans SharePoint dont l'une est susceptible de déclencher une exécution de code à distance.(CVE-2020-17061). Trois de ces vulnérabilités (CVE-2020-17016, CVE-2020-17015 et CVE-2020-17060) provoquent des problèmes d’émulation tandis que deux autres (CVE-2020-16979, CVE-2020-17017) entraînent des divulgations d'informations. La dernière (CVE-2020-17061) est une vulnérabilité par exécution de code à distance. Pour cette raison, il est hautement recommandé de privilégier l'application de ces correctifs sur tous les déploiements SharePoint.

Élévation de privilèges au sein du noyau Windows

Même si elle n'est indiquée que comme importante, une vulnérabilité est exploitée de manière active (CVE-2020-17087) dans Microsoft Windows. Cette vulnérabilité facilitant l'élévation de privilèges a été divulguée publiquement par Google fin octobre. Selon Mateusz Jurczyk et Sergei Glazunov, chercheurs en sécurité de l'équipe Project Zero de Google, ce bug permet à un attaquant de remonter des privilèges dans Windows. Ce correctif doit être déployé en priorité sur tous les équipements Windows.

 

RCE dans le système de fichiers en réseau (NFS) de Windows

 Microsoft a corrigé une vulnérabilité (CVE-2020-17051) dans le système NFS (Network File System) de Windows. Cette CVE, qui a obtenu une score CVSS de 9,8, se caractérise par une attaque peu complexe à lancer et ne nécessitant pas l'interaction de l'utilisateur. Cette vulnérabilité peut éventuellement se propager sous la forme de ver et doit donc être résolue en priorité.

RCE dans le service de spouleur d'impression

 Microsoft a également corrigé une vulnérabilité par exécution de code à distance (CVE-2020-17042) dans le spouleur d'impression qui est susceptible d'entraîner une élévation de privilèges. L'exploitation de cette vulnérabilité exige l'interaction de l'utilisateur, mais elle se caractérise par une attaque de faible complexité, ce qui augmente le risque de compromission. Ce correctif doit être déployé en priorité.

Adobe

 Adobe a publié des correctifs pour résoudre de nombreuses vulnérabilités au sein du Reader pour Android et d' Adobe Connect. Les patches pour Reader et Connect sont de Priorité 3.

 Même si aucune des vulnérabilités rapportées par Adobe n'est a priori activement attaquée pour l'instant, tous les correctifs doivent être déployés en priorité sur les systèmes où ces produits sont installés.


À propos du Patch Tuesday

 Les ID Qualys relatifs au Patch Tuesday sont publiés sur la page dédiée aux alertes de sécurité (Security Alerts), généralement en fin de journée où est publié le Patch Tuesday mensuel.


Identifiez-vous pour afficher ou ajouter un commentaire

Plus d’articles de Anne Lenoir

  • Patch Tuesday Juin 2020

    Patch Tuesday Juin 2020

    128 vulnérabilités dont 11 critiques notamment pour Sharepoint et les postes de travail et correctifs Adobe Par Animesh…

  • Patch Tuesday Décembre 2019

    Patch Tuesday Décembre 2019

    36 vulnérabilités, dont 7 critiques, vulnérabilité Win32k attaquée de manière active et vulnérabilités Adobe Par Jimmy…

  • Patch Tuesday – Septembre 2019 79 vulnérabilités dont 17 critiques

    Patch Tuesday – Septembre 2019 79 vulnérabilités dont 17 critiques

    Connexion Bureau à distance, SharePoint, exploitation de vulnérabilités par élévation de privilèges Publié par Jimmy…

  • Patch Tuesday Juillet

    Patch Tuesday Juillet

    77 Vulnérabilités, dont 15 critiques, exécution RCE sur les serveurs DHCP et SQL, exploitation de privilèges et…

    1 commentaire
  • Patch Tuesday Juin 2019

    Patch Tuesday Juin 2019

    88 vulnérabilités dont 21 critiques, attaques Escape sur Hyper-V et vulnérabilités Adobe Publié par Jimmy Graham dans…

  • Patch Tuesday

    Patch Tuesday

    74 vulnérabilités, dont 16 critiques, 2 sous attaques actives, 1 exploit PoC et des vulnérabilités Adobe Par Jimmy…

  • 65 vulnérabilités dont 18 critiques, des vulnérabilités RCE dans le client DHCP et des failles Adobe

    65 vulnérabilités dont 18 critiques, des vulnérabilités RCE dans le client DHCP et des failles Adobe

    Publié par Jimmy Graham dans The Laws of Vulnerabilities Le Patch Tuesday du mois de mars corrige 65 vulnérabilités…

  • Patch Tuesday - février 2019

    Patch Tuesday - février 2019

    74 vulnérabilités dont 20 critiques, Zero-Day Exchange et vulnérabilités Adobe Par Jimmy Graham - The Laws of…

  • Patch Tuesday, Janvier 2019

    Patch Tuesday, Janvier 2019

    47 vulnérabilités dont 7 critiques et des vulnérabilités Adobe Par Jimmy Graham - The Laws of Vulnerabilities De taille…

  • Patch Tuesday en français, Novembre 2018

    Patch Tuesday en français, Novembre 2018

    62 vulnérabilités, RCE sur serveur TFTP et PoC Adobe Publié par Jimmy Graham dans The Laws of Vulnerabilities Le Patch…

Autres pages consultées

Explorer les sujets