Accueil / Entreprise et informatique / Microsoft corrige une faille zero-day révélée par un chercheur en sécurité rival

Microsoft corrige une faille zero-day révélée par un chercheur en sécurité rival

Enfermé dans une rivalité acharnée avec un chercheur, Microsoft corrige une faille 0-day qu’il a divulguée

Microsoft a publié un correctif pour une vulnérabilité critique de sécurité Windows qui a été divulguée publiquement plus tôt ce mois-ci par un chercheur en sécurité avec qui l’entreprise entretient une relation de plus en plus hostile.

La vulnérabilité, suivie sous le nom CVE-2025-21391, permet à des attaquants disposant de privilèges de bas niveau d’élever leurs droits d’accès au niveau système le plus élevé de Windows, connu sous le nom de SYSTEM. Ce type de vulnérabilité d’élévation de privilèges est particulièrement dangereux car il permet aux attaquants qui ont déjà obtenu un accès limité à un système de prendre un contrôle complet.

Le chercheur en sécurité Yuki Chen, également connu sous le nom de Wack0, a divulgué publiquement les détails de la faille le 3 avril via la plateforme sociale chinoise Weibo, accompagnés d’un code de preuve de concept. Chen a depuis supprimé la publication, mais pas avant qu’elle ne soit largement diffusée dans la communauté de la sécurité.

La divulgation est intervenue au milieu de ce qui semble être un différend croissant entre Chen et Microsoft concernant la manière dont l’entreprise gère les rapports de vulnérabilité et attribue le crédit aux chercheurs. Chen a exprimé sa frustration face à ce qu’il perçoit comme une attribution de crédit inappropriée de la part de Microsoft pour des vulnérabilités qu’il a découvertes.

Dans une série de publications sur les réseaux sociaux, Chen a accusé Microsoft d’attribuer le crédit de certaines de ses découvertes à d’autres chercheurs ou de ne pas reconnaître correctement son travail. L’entreprise technologique n’a pas publiquement répondu à ces allégations spécifiques.

La vulnérabilité réside dans le pilote Windows Ancillary Function Driver for WinSock, un composant qui aide à gérer les communications réseau. En manipulant ce pilote, des attaquants peuvent élever leurs privilèges pour obtenir un accès de niveau SYSTEM, leur donnant essentiellement les clés du royaume sur une machine Windows affectée.

Microsoft a classé la vulnérabilité comme importante plutôt que critique, notant que les attaquants nécessiteraient déjà un certain niveau d’accès au système cible pour l’exploiter. Cependant, les vulnérabilités d’élévation de privilèges sont fréquemment enchaînées avec d’autres exploits dans des cyberattaques réelles.

Le correctif a été publié dans le cadre de la mise à jour Patch Tuesday d’avril de Microsoft, qui comprenait des correctifs pour 134 vulnérabilités au total, dont neuf étaient des failles 0-day activement exploitées ou divulguées publiquement.

Cette situation souligne la relation tendue qui peut exister entre les chercheurs en sécurité et les grands fournisseurs de technologie. Bien que les programmes de divulgation coordonnée de vulnérabilités soient conçus pour permettre aux entreprises de corriger les problèmes avant leur divulgation publique, des différends concernant l’attribution, les délais et la communication peuvent conduire les chercheurs à divulguer publiquement des vulnérabilités par frustration.

Les divulgations publiques de vulnérabilités non corrigées placent les utilisateurs en danger en fournissant aux acteurs malveillants des feuilles de route pour l’exploitation avant que des correctifs ne soient disponibles. Cependant, certains chercheurs soutiennent que les divulgations publiques sont parfois nécessaires pour pousser les fournisseurs à prendre les problèmes de sécurité au sérieux.

Microsoft encourage les chercheurs en sécurité à signaler les vulnérabilités via ses programmes officiels de chasse aux bogues, qui offrent des récompenses financières pour les découvertes valides. L’entreprise maintient également un processus de divulgation coordonnée de vulnérabilités conçu pour protéger les utilisateurs tout en créditant correctement les chercheurs.

Aux utilisateurs Windows, il est fortement recommandé d’appliquer la dernière mise à jour de sécurité dès que possible pour se protéger contre cette vulnérabilité et les autres corrigées dans la version d’avril.

Répondre