
Conseils officiels et solutions de contournement pour CVE-2022-30190, une vulnérabilité d'exécution de code à distance dans l'outil de diagnostic du support Microsoft (MSDT) exploitable via les applications Office.
Guide pour la vulnérabilité de l'outil de diagnostic du support Microsoft CVE-2022-30190 MSRC / Par msrc / 30 mai 2022
Le lundi 30 mai 2022, Microsoft a publié CVE-2022-30190 concernant la vulnérabilité de l'outil de diagnostic du support Microsoft (MSDT) dans Windows.
Une vulnérabilité d'exécution de code à distance existe lorsque MSDT est appelé via le protocole URL à partir d'une application appelante telle que Word. Un attaquant qui exploite avec succès cette vulnérabilité peut exécuter du code arbitraire avec les privilèges de l'application appelante. L'attaquant peut ensuite installer des programmes, consulter, modifier ou supprimer des données, ou créer de nouveaux comptes dans le contexte autorisé par les droits de l'utilisateur.
Solutions de contournement Pour désactiver le protocole URL MSDT
La désactivation du protocole URL MSDT empêche le lancement de dépanneurs en tant que liens, y compris les liens du système d'exploitation. Les dépanneurs restent accessibles via l'application Obtenir de l'aide et dans les paramètres système en tant qu'autres dépanneurs ou dépanneurs supplémentaires. Suivez ces étapes pour désactiver :
Exécutez l'invite de commandes en tant qu'administrateur. Pour sauvegarder la clé de registre, exécutez la commande « reg export HKEY_CLASSES_ROOT\ms-msdt nom_fichier » Exécutez la commande « reg delete HKEY_CLASSES_ROOT\ms-msdt /f ».
Comment annuler la solution de contournement
Exécutez l'invite de commandes en tant qu'administrateur. Pour restaurer la clé de registre, exécutez la commande « reg import nom_fichier »
Détections et protections Microsoft Defender Microsoft Defender Antivirus (MDAV)
Microsoft Defender Antivirus fournit des détections et des protections contre une éventuelle exploitation de la vulnérabilité sous les signatures suivantes, en utilisant la build de détection 1.367.851.0 ou supérieure :
Trojan:Win32/Mesdetty.A (bloque la ligne de commande msdt) Trojan:Win32/Mesdetty.B (bloque la ligne de commande msdt) Behavior:Win32/MesdettyLaunch.A!blk (arrête le processus qui a lancé la ligne de commande msdt) Trojan:Win32/MesdettyScript.A (pour détecter les fichiers HTML contenant une commande suspecte msdt en cours de dépôt) Trojan:Win32/MesdettyScript.B (pour détecter les fichiers HTML contenant une commande suspecte msdt en cours de dépôt)
Les clients disposant de Microsoft Defender Antivirus (MDAV) doivent activer la protection cloud et la soumission automatique d'échantillons. Ces capacités utilisent l'intelligence artificielle et l'apprentissage automatique pour identifier et arrêter rapidement les menaces nouvelles et inconnues.
Microsoft Defender pour point de terminaison (MDE)
Microsoft Defender pour point de terminaison fournit aux clients des détections et des alertes. Le titre d'alerte suivant dans le portail Microsoft 365 Defender peut indiquer une activité menaçante sur votre réseau :
Comportement suspect d'une application Office Comportement suspect de Msdt.exe
Les clients de Microsoft Defender pour point de terminaison (MDE) peuvent activer la règle de réduction de la surface d'attaque « Bloquer toutes les applications Office dans la création de processus enfants » GUID : d4f940ab-401b-4efc-aadc-ad5f3c50688a qui bloque la création de processus enfants par les applications Office. La création de processus enfants malveillants est une stratégie courante des logiciels malveillants. Pour plus d'informations, consultez la règle ASR Bloquer toutes les applications Office dans la création de processus enfants.
Microsoft Defender pour Office 365 (MDO)
Microsoft Defender pour Office 365 fournit des détections et une protection pour les e-mails contenant des documents malveillants ou des URL utilisés pour exploiter cette vulnérabilité :
Trojan_DOCX_OLEAnomaly_AC Trojan_DOCX_OLEAnomaly_AD Trojan_DOCX_OLEAnomaly_AE Trojan_DOCX_OLEAnomaly_AF Exploit_UIA_CVE_2022_30190 Exploit_CVE_2022_30190_ShellExec Exploit_HTML_CVE_2022_30190_A Exploit_Win32_CVE_2022_30190_B
FAQ Q : Est-ce que la Vue protégée et Application Guard pour Office offrent une protection contre cette vulnérabilité ?
R : Si l'application appelante est une application Microsoft Office, par défaut, Microsoft Office ouvre les documents provenant d'Internet en Vue protégée ou dans Application Guard pour Office, qui empêchent tous deux l'attaque actuelle.
Pour plus d'informations sur la Vue protégée, consultez Qu'est-ce que la Vue protégée ? Pour plus d'informations sur Application Guard pour Office, consultez Application Guard pour Office.
Q : La configuration du paramètre de stratégie de groupe Ordinateur\Modèles d'administration\Système\Dépannage et diagnostics\Outil de diagnostic du support Microsoft\« Outil de diagnostic du support Microsoft : Activer la communication interactive MSDT avec le fournisseur de support » sur « Désactivé » est-elle une autre solution de contournement ?
Ruche de registre : HKEY_LOCAL_MACHINE
Chemin de registre : \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
Nom de la valeur : DisableQueryRemoteServer
Type : REG_DWORD
Valeur : 0
R : Non, cette stratégie de groupe n'offre pas de protection contre cette vulnérabilité. La « communication interactive avec le fournisseur de support » est un mode spécial dans lequel MSDT s'exécute lorsqu'il est lancé sans paramètres, ce qui n'a aucun impact sur la prise en charge du protocole URL par MSDT.
Q : La configuration du paramètre de stratégie de groupe Ordinateur – Modèles d'administration – Système – Dépannage et diagnostics – Outil de diagnostic du support Microsoft\« Dépannage : Autoriser les utilisateurs à accéder au dépannage recommandé pour les problèmes connus » sur « Désactivé » est-elle une autre solution de contournement ?
R : Non, l'activation ou la désactivation de cette stratégie de groupe n'a aucun effet sur la partie vulnérable de la fonctionnalité de dépannage, ce n'est donc pas une solution de contournement viable.
Q : Le blocage de MSDT à l'aide de technologies telles que Windows Defender Application Control (WDAC) équivaut-il à supprimer le gestionnaire MSDT « HKEY_CLASSES_ROOT\ms-msdt » ? Est-ce une solution de contournement viable ?
R : Le blocage de MSDT empêchera le lancement de tous les dépanneurs Windows basés sur MSDT, comme le dépanneur réseau et le dépanneur d'imprimante. La solution de contournement recommandée désactive la prise en charge des clics sur les liens MSDT et les utilisateurs peuvent continuer à utiliser les dépanneurs Windows familiers.
Q : Quelles versions de Windows nécessitent la solution de contournement ?
R : Le protocole URL MSDT est disponible dans Windows Server 2019 et Windows 10 version 1809 ainsi que dans les versions prises en charge ultérieures de Windows. La clé de registre mentionnée dans la section des solutions de contournement n'existe pas dans les versions antérieures prises en charge de Windows, donc la solution de contournement n'est pas nécessaire.
Nous mettrons à jour CVE-2022-30190 avec des informations supplémentaires.
L'équipe MSRC
Révisions : 06/06/2022 – Ajout de FAQ supplémentaires. 06/07/2022 – Ajout d'une question et réponse supplémentaire. 06/07/2022 – Ajout d'informations de détection supplémentaires.