microsoft turned me down

microsoft turned me down

🎙 John Hammond 👥 2.2M 📅 13 novembre 2025 ⏱ 37 min 👁 61K 📄 démonstration technique 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

CVE-2025-33053URLLNKWebDAViediagcmd

Résumé

La vidéo de John Hammond explore la vulnérabilité CVE-2025-33053, découverte par Check Point Research, qui permet une exécution de code à distance via des fichiers .url. L’auteur reproduit la chaîne d’attaque dans un environnement virtuel, en utilisant un fichier .url pointant vers iediagcmd.exe avec un répertoire de travail distant (WebDAV). Il démontre que ce programme exécute des utilitaires système (ipconfig, route, etc.) en les cherchant d’abord dans le répertoire courant, ce qui permet à un attaquant de fournir ses propres exécutables. Ensuite, il teste une variante utilisant un fichier .lnk (raccourci Windows) et constate qu’elle fonctionne toujours après le correctif de juin 2025. Il soumet alors cette variante à Microsoft via le MSRC, mais celle-ci est rejetée, Microsoft considérant que l’utilisateur doit interagir (social engineering) et que l’exécution de code est déjà acquise. La vidéo se termine sur une réflexion sur la cohérence de la politique de gestion des vulnérabilités de Microsoft.

152 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo apporte une valeur pédagogique certaine en montrant pas à pas la reproduction d’une vulnérabilité réelle, avec des explications claires sur les mécanismes sous-jacents (ordre de recherche des exécutables, WebDAV, etc.). L’argumentation est solide : l’auteur s’appuie sur des preuves tangibles (captures d’écran, démonstrations dynamiques) et compare systématiquement la variante .url (acceptée) et la variante .lnk (rejetée), mettant en évidence une incohérence dans le traitement de Microsoft. La démonstration est reproductible et bien documentée.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’auteur cite ses sources (Check Point Research, Microsoft) et fournit les liens dans la description. Il utilise des outils d’analyse statique et dynamique (IL Spy, Procmon) pour étayer ses affirmations. L’adéquation titre/contenu est bonne, le titre reflétant le refus de Microsoft. Cependant, la vidéo est une démonstration personnelle et non une étude exhaustive ; la conclusion sur la non-prise en compte de la variante .lnk repose sur une seule réponse de Microsoft, sans exploration des raisons techniques détaillées.

174 mots

Adéquation titre / contenu

Le titre est accrocheur et reflète le contenu : la vidéo relate le refus de Microsoft de considérer la variante .lnk comme une vulnérabilité, après avoir accepté la variante .url.

Qualité & fiabilité

8/10

La vidéo présente une démonstration technique rigoureuse, s'appuyant sur des sources primaires (Check Point Research, Microsoft) et une analyse dynamique et statique. La démarche est transparente et reproductible, mais la conclusion repose sur une interprétation personnelle de la réponse de Microsoft.

Moments clés

Sources citées

Sources concordantes

Sources discordantes

  • Réponse de Microsoft (non publique) — Microsoft a rejeté la variante .lnk, considérant qu'elle nécessite une interaction de l'utilisateur et que l'exécution de code est déjà acquise, ce qui contredit la classification de la variante .url.

Références externes

Apport & nouveautés

La vidéo apporte une contribution originale en démontrant que la variante .lnk de la vulnérabilité CVE-2025-33053 n’est pas corrigée par le correctif de juin 2025, et en documentant le processus de signalement à Microsoft. Elle met en lumière une incohérence dans la gestion des vulnérabilités par Microsoft, qui a accepté la variante .url mais rejeté la variante .lnk pour des raisons de social engineering.

Pour aller plus loin :

103 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en niveau technique, indiquant une vidéo dense et bien exécutée. La fiabilité globale est également bonne, mais légèrement inférieure en raison de la subjectivité de l'interprétation de la réponse de Microsoft.

Fiabilité 8/10

💬 Sur les 30 commentaires analysés, le climat est très positif, avec une majorité de commentaires soutenant la démarche de l'auteur et critiquant la décision de Microsoft. Les utilisateurs expriment leur incompréhension face à l'incohérence de traitement entre les variantes .url et .lnk.