Illustration conceptuelle de la sécurité cloud et de la gestion de la responsabilité partagée sur Microsoft 365
Retour au blog
Sécurité

CVE-2023-23397 : Comprendre la responsabilité partagée sur Microsoft 365

La vulnérabilité critique d'élévation de privilèges CVE-2023-23397 a profondément marqué la sécurité des environnements Microsoft 365. Bien que corrigée par l'éditeur, elle met en lumière les limites de la protection automatique dans le cloud. Cet article analyse les mécanismes de cette faille historique pour décrypter le modèle de responsabilité partagée entre Microsoft et ses utilisateurs.

Kévin Moniaux
7 août 2026 7 min de lecture
Sommaire8 sections
  1. Qu'est-ce que la vulnérabilité historique CVE-2023-23397 ?
  2. Comment fonctionne techniquement l'exploitation de cette faille ?
  3. Pourquoi le cloud ne vous protège pas de tout : le modèle de responsabilité partagée
  4. Comment auditer et sécuriser votre environnement Microsoft 365 ?
  5. Étape 1 : Analyser vos boîtes aux lettres avec PowerShell
  6. Étape 2 : Mettre en œuvre des restrictions réseau strictes
  7. Étape 3 : Appliquer une gouvernance stricte des accès
  8. Comparatif des vulnérabilités critiques de l'écosystème Microsoft
  9. Quelles leçons tirer pour la sécurité de vos données d'entreprise ?
  10. Questions fréquentes
  11. Sources

Qu'est-ce que la vulnérabilité historique CVE-2023-23397 ?

La vulnérabilité CVE-2023-23397 est une faille critique d'élévation de privilèges (EoP) qui a touché le client de messagerie Microsoft Outlook. Découverte et exploitée activement avant sa divulgation publique, elle a obtenu un score de gravité maximale de 9.8 sur l'échelle CVSS. Cette faille a mis en évidence une faiblesse structurelle dans la gestion des notifications sonores personnalisées au sein des invitations de calendrier.

Contrairement à de nombreuses cyberattaques qui nécessitent une action de la victime, cette menace se distingue par son caractère 'zéro-clic'. L'utilisateur ciblé n'a pas besoin d'ouvrir un fichier joint ou de cliquer sur un lien malveillant. Le simple fait que le client Outlook reçoive et traite le message suffit à déclencher l'exploitation, rendant la détection particulièrement difficile pour les outils de sécurité traditionnels.

Cette vulnérabilité illustre parfaitement les risques associés aux fonctionnalités héritées (legacy) des logiciels modernes. Elle rappelle que même les outils de productivité les plus répandus et surveillés peuvent héberger des faiblesses critiques pendant des années avant d'être identifiées par des chercheurs ou des acteurs malveillants.

Comment fonctionne techniquement l'exploitation de cette faille ?

L'exploitation technique de la faille repose sur la manipulation d'une propriété spécifique des éléments de calendrier Outlook, appelée PidLidPlaySound. Cette propriété permet normalement de spécifier un fichier audio local à lire lors du déclenchement d'un rappel de rendez-vous. Cependant, les attaquants ont d'abord découvert qu'il était possible d'y injecter un chemin réseau de type UNC (Universal Naming Convention).

Lorsqu'Outlook traite l'invitation de calendrier défectueuse, il tente de récupérer le fichier sonore spécifié en se connectant à l'adresse réseau externe contrôlée par l'attaquant. Cette tentative de connexion s'effectue via le protocole SMB (Server Message Block) sur le port 445. Lors de cette négociation, le système d'exploitation transmet automatiquement les identifiants de session de l'utilisateur sous forme de hachages NTLMv2.

Une fois ces hachages cryptographiques récupérés, l'attaquant peut mener une attaque par relais NTLM ou tenter de casser le mot de passe hors ligne. Si l'attaque réussit, le pirate obtient un accès direct à la session de l'utilisateur, lui permettant de s'authentifier sur d'autres services de l'entreprise, y compris le cloud Microsoft 365, sans avoir besoin de connaître le mot de passe en clair.

Pourquoi le cloud ne vous protège pas de tout : le modèle de responsabilité partagée

L'un des principaux enseignements de cette crise réside dans la compréhension du modèle de responsabilité partagée dans le cloud. De nombreux dirigeants estiment à tort que la migration vers une solution SaaS (Software as a Service) comme Microsoft 365 transfère l'intégralité des risques de sécurité vers l'éditeur. La réalité est beaucoup plus nuancée et exige une vigilance constante de la part des clients.

Dans ce modèle, Microsoft est responsable de la sécurité physique des centres de données, de la résilience du réseau mondial et de la mise à jour du code source de ses applications. C'est à ce titre que l'éditeur a développé et déployé en urgence le correctif pour Outlook. Cependant, la responsabilité de la configuration, de la gestion des identités, de la protection des terminaux et de la surveillance des accès incombe exclusivement à l'entreprise utilisatrice.

Pour en savoir plus sur l'intégration de ces principes au sein de votre infrastructure, vous pouvez consulter nos expertises techniques. La sécurité ne dépend pas uniquement d'un logiciel à jour, mais d'une stratégie globale combinant configuration rigoureuse, surveillance active et formation des utilisateurs finaux.

Comment auditer et sécuriser votre environnement Microsoft 365 ?

La résolution complète d'une vulnérabilité comme CVE-2023-23397 ne s'arrête pas à l'application d'une mise à jour logicielle. Les entreprises doivent mener des actions d'audit approfondies pour s'assurer qu'aucune compromission n'a eu lieu avant la mise en place du correctif. Voici les étapes indispensables pour sécuriser durablement votre environnement cloud.

Pour vous accompagner dans cette démarche, nous publions régulièrement des guides pratiques sur notre blog informatique. La mise en œuvre de ces contrôles permet de réduire considérablement la surface d'attaque de votre organisation.

Étape 1 : Analyser vos boîtes aux lettres avec PowerShell

Microsoft a mis à disposition un script PowerShell officiel permettant de scanner l'ensemble des boîtes aux lettres Exchange Online. Ce script recherche les propriétés suspectes associées à la faille, notamment dans les rendez-vous, les tâches et les e-mails reçus.

Pour exécuter cette analyse sur l'ensemble de votre tenant, vous devez utiliser la commande suivante dans votre terminal d'administration :

Get-Mailbox -ResultSize Unlimited | .\CVE-2023-23397.ps1 -Environment Online

Si le script identifie des éléments suspects, il convient de les analyser immédiatement pour déterminer s'il s'agit d'une tentative d'exploitation réelle ou d'un faux positif lié à une configuration interne légitime.

Étape 2 : Mettre en œuvre des restrictions réseau strictes

La prévention de la fuite de hachages NTLM passe par une configuration réseau rigoureuse. L'action la plus efficace consiste à bloquer tout le trafic sortant via le port 445 vers Internet au niveau de votre pare-feu d'entreprise.

Voici les mesures techniques prioritaires à déployer au sein de votre infrastructure :

  • Bloquer le trafic SMB sortant : Configurez vos pare-feu pour interdire toutes les connexions sortantes via le port 445 vers Internet, ce qui empêche la fuite de hachages NTLM vers des serveurs externes.
  • Désactiver NTLM dans votre tenant : Restreignez ou désactivez l'utilisation de l'authentification NTLM au profit de protocoles plus modernes et sécurisés comme Kerberos ou l'authentification moderne basée sur OAuth.
  • Restreindre les connexions WebDAV : Limitez la capacité du système d'exploitation à utiliser WebDAV pour des connexions vers des zones Internet non approuvées.

Étape 3 : Appliquer une gouvernance stricte des accès

Au-delà des mesures d'urgence, la sécurité à long terme repose sur une gouvernance stricte des accès et des identités. Vous devez appliquer des politiques de sécurité proactives pour limiter l'impact de futures vulnérabilités de ce type.

Voici les bonnes pratiques de gouvernance à instaurer :

  • Appliquer le principe du moindre privilège : Limitez le nombre d'administrateurs généraux et utilisez des rôles d'administration spécifiques pour les tâches quotidiennes.
  • Activer l'authentification multifacteur (MFA) : Imposez le MFA pour tous les utilisateurs, en privilégiant des méthodes résistantes au phishing comme les clés de sécurité physiques ou l'application Microsoft Authenticator.
  • Surveiller les journaux d'audit : Analysez régulièrement les connexions suspectes et les modifications de configuration dans Microsoft Entra ID pour détecter rapidement tout comportement anormal.

Comparatif des vulnérabilités critiques de l'écosystème Microsoft

Pour mieux appréhender la diversité des menaces pesant sur les environnements d'entreprise, il est utile de comparer CVE-2023-23397 à d'autres vulnérabilités majeures documentées par les autorités de cybersécurité. Ce tableau synthétise les caractéristiques de trois failles critiques ayant impacté l'écosystème Microsoft.

Référence CVEProduit affectéType de failleVecteur d'attaqueAction requise par l'entreprise
CVE-2023-23397Microsoft OutlookÉlévation de privilèges (NTLM)Réseau (Zéro-clic)Mise à jour du client et blocage du port 445
CVE-2024-21413Microsoft OutlookContournement de sécurité (Moniker Link)Réseau (Un clic requis)Application immédiate du correctif de sécurité
CVE-2021-42306Azure AD (Entra ID)Élévation de privilèges (Key Credential)Réseau (Distant)Audit des informations d'identification d'applications

Ce comparatif démontre que chaque vulnérabilité requiert une réponse adaptée. Alors que certaines failles se corrigent par une simple mise à jour logicielle, d'autres exigent des modifications de configuration réseau ou des audits approfondis des identités cloud pour garantir une protection totale.

Quelles leçons tirer pour la sécurité de vos données d'entreprise ?

La gestion de vulnérabilités comme CVE-2023-23397 montre que la cybersécurité ne peut plus être traitée comme un simple sujet technique relégué au second plan. Elle doit être intégrée au cœur de la stratégie de gouvernance de l'entreprise. La dépendance croissante envers les outils collaboratifs cloud exige une prise de conscience des risques par l'ensemble des décideurs.

La protection des données est également un enjeu de conformité réglementaire majeur, notamment sous l'égide du RGPD. Une fuite de données consécutive à l'exploitation d'une faille de sécurité peut engager la responsabilité juridique de l'entreprise si des mesures de précaution élémentaires, telles que l'application des correctifs ou le blocage de ports réseau critiques, ont été négligées.

Pour structurer efficacement votre démarche de sécurisation, il est souvent judicieux de s'appuyer sur des cadres de référence reconnus, comme ceux proposés par l'ANSSI (Agence nationale de la sécurité des systèmes d'information). L'adoption de ces standards permet de bâtir une infrastructure résiliente face aux menaces actuelles et futures. Pour découvrir comment structurer vos projets informatiques, n'hésitez pas à consulter notre offre globale de services informatiques.

Enfin, n'oublions pas l'importance de l'accompagnement humain. Si vous souhaitez en savoir plus sur notre philosophie d'accompagnement et notre parcours, nous vous invitons à visiter notre page à propos. La sécurité est un chemin continu qui nécessite des compétences à jour et une attention de chaque instant.

Questions fréquentes

Qu'est-ce que la faille CVE-2023-23397 ?

Il s'agit d'une vulnérabilité critique d'élévation de privilèges affectant Microsoft Outlook. Elle permet à un attaquant distant de récupérer les hachages NTLMv2 d'un utilisateur sans aucune interaction de sa part (zéro-clic).

Pourquoi cette faille illustre-t-elle le modèle de responsabilité partagée ?

Bien que Microsoft ait fourni le correctif logiciel, la responsabilité d'auditer les boîtes aux lettres pour détecter d'éventuelles intrusions passées et de bloquer le port 445 (SMB) au niveau du réseau incombe entièrement à l'entreprise cliente.

Comment savoir si mon environnement a été ciblé par cette vulnérabilité ?

Il est nécessaire d'exécuter le script PowerShell d'audit officiel fourni par Microsoft. Ce script analyse les éléments de calendrier et de messagerie Exchange Online à la recherche de propriétés suspectes.

Quelles sont les mesures réseau immédiates à prendre ?

La mesure principale consiste à bloquer tout le trafic sortant via le port 445 (SMB) vers Internet au niveau de votre pare-feu, afin d'empêcher la fuite d'identifiants NTLM vers des serveurs externes.

Sources

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🛡️
Test de vulnérabilité →
Votre site est-il vulnérable ? On repère les faiblesses visibles — version exposée, portes ouvertes — sans rien forcer.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
cloudmicrosoft 365Responsabilité PartagéesécuritéVulnérabilité

Un doute sur la sécurité de vos accès cloud ?

La sécurisation de vos outils collaboratifs est indispensable pour protéger votre activité. Pour un accompagnement ou un conseil informatique, contactez notre équipe.

Contacter Le Bon Contact

Un besoin informatique près de chez vous ?

Le Bon Contact intervient dans votre secteur :

Articles similaires