Microsoft a corrigé deux vulnérabilités de sécurité critiques qui constituaient des menaces potentielles pour ses services basés sur le cloud. Les correctifs corrigent les failles de sécurité affectant Azure AI Face Service et Microsoft Account, les deux auraient pu permettre à des acteurs malveillants d'augmenter leurs privilèges dans des conditions spécifiques.
Détails des vulnérabilités
Les deux vulnérabilités sont identifiées comme suit:
- CVE-2025-21396, Note CVSS: 7.5 – Vulnérabilité d'élévation des privilèges du compte Microsoft
- CVE-2025-21415, Note CVSS: 9.9 – Vulnérabilité d'élévation des privilèges du service Azure AI Face
Selon Microsoft, CVE-2025-21415 provient d'un problème de contournement d'authentification dans Azure AI Face Service. Sous certaines conditions, un attaquant autorisé pourrait exploiter cette faille pour augmenter les privilèges sur un réseau. La vulnérabilité a été découverte et signalée par un chercheur anonyme.
En attendant, CVE-2025-21396 est causé par des vérifications d'autorisation manquantes dans le système de compte Microsoft. Cette faille pourrait permettre à un attaquant non autorisé d'élever ses privilèges sur un réseau. Un chercheur en sécurité connu sous le nom de Sugobet a été crédité d'avoir identifié ce problème.
Exploitation et atténuation
Microsoft a reconnu l'existence d'une preuve de concept (PoC) code d'exploitation pour CVE-2025-21415, confirmant que les deux vulnérabilités ont été entièrement atténuées. Il est important, les clients ne sont pas tenus de prendre des mesures supplémentaires, car Microsoft a appliqué les mises à jour de sécurité nécessaires.