De prime abord, Microsoft a publié la mise à jour de sécurité KB4551762 dans le but de corriger la vulnérabilité de pré-authentification RCE Windows 10 trouvée dans Microsoft Server Message Block 3.1.1 (SMBv3), deux jours après la fuite des détails concernant la faille dans le cadre du correctif de mars 2020 mardi.
En fait, lorsque Microsoft a sorti mardi un set de correctifs pour Windows 10 (le fameux Patch Tuesday, qui sort une fois par mois), l’éditeur vient de sortir en trombe un autre rectificatif. Parce que plus tôt cette semaine, Microsoft a bien videmment résolu un problème de sécurité majeur dans le traitement SMBv3, mais ne le fera apparemment pas si la requête d’erreur n’est pas encore terminée. Un petit problème qui a obligé Microsoft à vérifier sa copie et à publier le correctif moins de 3 jours après le Patch Tuesday.
Notons que la mise à jour de sécurité KB4551762 suivie comme CVE-2020-0796 résout «un problème de protocole de communication réseau qui fournit un accès partagé aux fichiers, aux imprimantes et aux ports série», selon Microsoft.
KB4551762 peut être installé en recherchant les mises à jour via Windows Update ou en le téléchargeant manuellement pour votre version Windows à partir du catalogue Microsoft Update .
“Bien que nous n’ayons pas observé d’attaque exploitant cette vulnérabilité, nous vous recommandons d’appliquer cette mise à jour en priorité à vos appareils concernés”, explique Microsoft .
La vulnérabilité, baptisée SMBGhost ou EternalDarkness , affecte uniquement les appareils exécutant Windows 10, versions 1903 et 1909, et les installations de Windows Server Server Core, versions 1903 et 1909.
Microsoft a expliqué que la vulnérabilité n’existe que dans une nouvelle fonctionnalité ajoutée à Windows 10 version 1903 et que les anciennes versions de Windows ne prennent pas en charge la compression SMBv3.1.1, la fonctionnalité derrière ce bogue.

Microsoft a confirmé la mise à jour de la sécurité OOB KB4551762 vers les systèmes concernés via Windows Update
Vulnérabilité SMBv3 RCE
Microsoft n’a partagé des détails sur CVE-2020-0796 qu’après que les fournisseurs de sécurité du programme Microsoft Active Protections qui ont obtenu un accès anticipé aux détails de la faille ont publié les informations lors du patch de mars 2020 mardi.
À l’époque, Microsoft a publié un avis contenant plus d’informations sur le bogue divulgué et l’atténuation conçue pour bloquer les attaques potentielles après l’annonce d’une vulnérabilité RCE préautorisée vermifuge affectant la propagation SMBv3 .
“Microsoft a connaissance d’une vulnérabilité d’exécution de code à distance dans la manière dont Microsoft Server Message Block 3.1.1 (SMBv3) gère certaines requêtes”, indique l’avertissement. “Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait avoir la capacité d’exécuter du code sur un serveur SMB cible ou un client SMB.”
“Pour qu’un attaquant non fiable puisse exploiter une vulnérabilité de serveur SMB, il pourrait envoyer un paquet spécialement conçu au serveur SMBv3 cible. Pour exploiter une vulnérabilité de client SMB, un attaquant non fiable devrait installer un serveur SMBv3 malveillant et persuader l’utilisateur de relier.”
Démonstration de preuves de concepts DoS et LPE par des chercheurs
Des chercheurs de la firme de cybersécurité Kryptos Logic ont découvert 48000 hôtes Windows 10 vulnérables aux attaques ciblant la vulnérabilité CVE-2020-0796 et ont également partagé une vidéo de démonstration d’un exploit de preuve de concept par déni de service créé par le chercheur en sécurité Marcus Hutchins.
L’équipe de recherche offensive des SophosLabs a également développé et partagé une démo vidéo d’un exploit de preuve de concept d’escalade de privilèges local qui permet aux attaquants disposant de privilèges de bas niveau d’obtenir des privilèges de niveau SYSTÈME.
“Le bogue SMB semble trivial à identifier, même sans la présence d’un correctif à analyser”, a déclaré Kryptos Logic, les acteurs malveillants étant probablement également sur le point de développer leurs propres exploits pour CVE-2020-0796.

Pour les administrateurs qui ne peuvent pas appliquer la mise à jour de sécurité pour le moment, Microsoft fournit des mesures d’atténuation pour les serveurs SMB et recommande de désactiver la compression SMBv3 à l’ aide de cette commande PowerShell (aucun redémarrage requis, n’empêche pas l’exploitation des clients SMB):
Set-ItemProperty -Path “HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters” DisableCompression -Type DWORD -Value 1 -Force
Les clients d’entreprise sont également invités à bloquer le port TCP 445 au niveau du pare-feu de périmètre d’entreprise pour empêcher les attaques sur les serveurs SMB tentant d’exploiter la faille.
Bien que les analyses malveillantes des systèmes Windows 10 vulnérables n’aient pas été détectées jusqu’à présent, les attaques ciblant les appareils non corrigés sont proches, car des exploits PoC ont déjà été développés et le bogue est facile à analyser en 2022.






