Pour gérer vos consentements :
Categories: Sécurité

33 failles chez Microsoft : le Patch Tuesday de tous les records

Pour ses rustines de sécurité, le géant Microsoft édite un correctif record en couvrant pas moins de 33 vulnérabilités avec 13 bulletins. Toutes les versions des OS de Windows sont concernées, même Windows 7, au même titre que d’autres outils tels que Internet Explorer, Silverlight ou encore Microsoft Office.

A la loupe, 8 bulletins sont qualifiés de critiques, les autres étant classifiés comme « importants ». Ainsi la mise à jour MS09-050 corrige trois vulnérabilités dans Server Message Block Version 2 (SMBv2). Ces failles affectaient le protocole de partage de fichiers et d’imprimantes ainsi que le module FTP présent dans les anciennes versions du serveur Web Internet Information Services ( IIS).

Deux patchs sont réservés àWindows Media Runtime et lecteur Windows Media . Cette dernière pourrait permettre l’exécution de code à distance si un fichier ASF spécialement conçu était lu à l’aide du lecteur Windows Media 6.4.

De même, quatre vulnérabilités présentes dans Internet Explorer sont comblées avec le MS09-054, qui empêchent l’exécution de code à distance si un utilisateur affichait une page Web spécialement conçue à l’aide d’Internet Explorer.

Concernant Windows 7, le nouvel OS de la firme de Redmond fait son baptême du feu puisque le patch MS09-061 y fait mention pour des vulnérabilités dans .NET Framework et Silverlight. Ces failles permettent l’exécution de code à distance sur un système client si un utilisateur affiche une page Web utilisant un navigateur pouvant exécuter des applications du navigateur XAML (XBAP) ou des applications Silverlight.

Enfin, dernier bulletin critique, celui découvert par Marsu Pilami (sic) de Verisign, le MS09-062 couvre plusieurs vulnérabilités dans Microsoft Windows GDI+. Elles pourraient permettre l’exécution de code à distance si un utilisateur affichait un fichier image (fichiers BMP, PNG, TIFF ou WMF) spécialement conçu ou s’il visitait un site contenant du code spécialement conçu.

Concernant les bulletins importants, à noter celui découvert par Dan Kaminsky. MS09-056 corrige deux vulnérabilités dans Windows. Ces vulnérabilités pourraient permettre une usurpation de contenu si un attaquant parvenait à accéder au certificat utilisé par l’utilisateur final pour son authentification.

Enfin et parmi la flopée de patchs, MS09-058 corrige le noyau Windows des risques de permettre une élévation de privilèges si un attaquant se connectait au système en exécutant une application particulière.

Du gros et du lourd donc chez Microsoft qui dévoile toutes ces innovation sur son site « technique » en français mais aussi en anglais, pour les plus courageux.

Recent Posts

Failles sur les équipements de sécurité : le retex du CERT-FR

Le CERT-FR revient sur les failles dans équipements de sécurité présents notamment en bordure de…

9 heures ago

Silo AI, point d’ancrage européen pour Mistral AI

Mistral AI formalise ses travaux communs avec l'entreprise finlandaise Silo AI, qui publie elle aussi…

12 heures ago

Véronique Torner – Numeum : « Il faut que le numérique bénéficie d’un environnement propice à l’innovation et à la compétitivité»

La présidente de Numeum, Véronique Torner, revient sur la genèse de la tribune du collectif…

13 heures ago

Microsoft x OpenAI : pas de prise de contrôle selon l’UE

Après avoir mené son enquête, la Commission européenne considère qu'il n'y a pas de prise de…

14 heures ago

Atos : les grands axes de l’accord avec les créanciers

Les banques et les créanciers obligataires d'Atos ont trouvé un accord pour restructurer la dette…

14 heures ago

Christophe Vannier – Carrefour Banque : « Le RSSI doit discuter de plus en plus avec les métiers »

Sur la feuille de route de Christophe Vannier, RSSI de Carrefour Banque, on trouve la…

15 heures ago