Passer au contenu

Microsoft corrige une faille critique au coeur d’un outil de gestion ultra sensible

Microsoft a corrigé une faille critique dans Entra ID, son service de gestion des identités et des accès utilisé par des millions d’entreprises. La vulnérabilité peut permettre à un attaquant d’exécuter du code à distance sans authentification.

Microsoft vient de déployer une série de 22 correctifs de sécurité pour ses services cloud. Parmi les vulnérabilités corrigées par l’éditeur, on trouve une faille critique dans Microsoft Entra ID, à savoir le service de gestion des identités et des accès de Microsoft, anciennement appelé Azure Active Directory (Azure AD). C’est l’une des briques les plus sensibles de l’écosystème Microsoft. Le service sert à gérer les identités, les connexions, les droits d’accès et les règles de sécurité des utilisateurs dans Microsoft 365, Azure ou Dynamics 365. Une faille critique dans ce système est susceptible d’aboutir à la compromission d’une montagnee d’applications et de ressources cloud utilisées par une entreprise.

Concrètement, la vulnérabilité permettait à un pirate d’envoyer à Entra ID une requête volontairement malformée, conçue expressément pour tromper le service. Si l’attaque réussissait, le pirate pouvait alors faire exécuter ses propres instructions sur le système de Microsoft. L’éditeur précise que l’attaquant n’avait pas à se connecter avec des identifiants valides avant de tenter son attaque. De plus, Microsoft ajoute que l’offensive n’est pas particulièrement complexe. Il n’y a pas besoin d’une longue chaîne d’exploitation technique ou d’un accès interne pour se servir de la vulnérabilité à mauvais escient.

A lire aussi : un chercheur en guerre contre Microsoft divulgue une nouvelle faille dans l’antivirus Defender

Une mise à jour déployée côté serveurs

Dans un premier temps, Microsoft a fait savoir que la vulnérabilité a été exploitée dans des cyberattaques… avant de revenir sur ses dires. L’éditeur a par la suite précisé que la faille n’a pas été exploitée par des hackers. La vulnérabilité reste néanmoins particulièrement critique. C’est pourquoi Microsoft n’a pas tardé à déployer un correctif. Celui-ci a été appliqué directement côté serveurs. Les entreprises n’ont donc aucune mise à jour à installer pour se protéger.

La série de correctifs ne se limite pas à Entra ID. Dans la foulée, Microsoft a également traité plusieurs vulnérabilités au sein d’Azure SQL Database, Azure Arc, Exchange Online et Azure Managed Instance for Apache Cassandre. Certaines des défaillances permettent une élévation de privilèges à distance, tandis qu’une autre autorise l’exécution de code sur les serveurs. Là encore, Microsoft a principalement déployé les correctifs côté service. Aucune manipulation particulière n’est donc requise.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

Source : Microsoft


Florian Bayard