Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

Oud lek uit 2023. Dit lek is al 3 jaar bekend, maar wordt nu opnieuw misbruikt. Oudere of niet meer ondersteunde systemen lopen het meeste risico.

CVE-2023-35311

Oud lek uit 2023 in Outlook opnieuw misbruikt: beveiliging omzeild

Hoog8,8Oud lek (2023)Opnieuw misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Microsoft
Soort software
besturingssysteem
Getroffen versies
Microsoft Office 2019
Microsoft Office Long Term Servicing Channel 2021
Microsoft Outlook 2013, 2016
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
11 juli 2023
Op de KEV-lijst sinds
11 juli 2023
Laatst bijgewerkt
11 juli 2023

Simpel uitgelegd

Wat is er aan de hand?

Dit lek stamt al uit 2023 en wordt nu opnieuw misbruikt. Het gaat om een fout in Microsoft Outlook waardoor een beveiligingsfunctie omzeild kan worden. De ernst is hoog (8,8). Een aanvaller kan het lek via het netwerk uitbuiten, maar daarvoor moet jij of een andere gebruiker wel iets doen, bijvoorbeeld iets openen.

Wie loopt risico?

Vooral oudere, niet bijgewerkte of niet meer ondersteunde systemen lopen risico. Het gaat om Outlook 2013 en 2016, Office 2019, Office LTSC 2021 en Microsoft 365 Apps. Oude versies krijgen vaak geen updates meer. Gebruik je zo'n installatie nog, bijvoorbeeld op een vergeten computer of server, dan is die extra kwetsbaar.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Ga na of je het product nog gebruikt

    Controleer op al je computers en servers of Outlook 2013, Outlook 2016, Office 2019, Office LTSC 2021 of Microsoft 365 Apps nog in gebruik is. Let ook op systemen die je lang niet hebt aangeraakt.

  2. Installeer de update van Microsoft

    Werk Outlook en Office bij volgens het advies van Microsoft. Dit staat in de beveiligingsmelding van het Microsoft Security Response Center voor CVE-2023-35311.

  3. Vervang of schakel af als er geen update is

    Is er voor jouw versie geen update beschikbaar, stop dan met het gebruik van het product. Vervang het door een versie die nog wel updates krijgt.

  4. Beperk de blootstelling

    Kun je een oud systeem niet direct vervangen, schermen het dan zoveel mogelijk af van internet. Wees extra voorzichtig met e-mails en bijlagen van onbekende afzenders.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

CVE-2023-35311 is een omzeiling van een beveiligingsfunctie in Microsoft Outlook, gepubliceerd op 11 juli 2023. De fout valt onder CWE-367, een race condition tussen het controleren en het gebruiken van een resource (TOCTOU). De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) wijst op een aanval via het netwerk met lage complexiteit. Er zijn geen rechten nodig, maar wel handelen van de gebruiker. Vertrouwelijkheid, integriteit en beschikbaarheid kunnen alle drie sterk worden geraakt. CISA nam het lek op in de KEV-catalogus vanwege actief misbruik, met 1 augustus 2023 als deadline voor Amerikaanse overheidsinstanties.

CVSS-vector (versie 3.1, basisscore 8,8, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-367 · Race condition tussen controle en gebruik (TOCTOU)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
15,5%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 11 juli 2023
Deadline van CISA
1 augustus 2023
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek