{"id":1288157,"date":"2024-08-20T07:17:21","date_gmt":"2024-08-20T09:17:21","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-milliers-de-sites-oracle-netsuite-risquent-de-divulguer-des-informations-sur-leurs-clients\/"},"modified":"2024-08-20T07:17:28","modified_gmt":"2024-08-20T09:17:28","slug":"des-milliers-de-sites-oracle-netsuite-risquent-de-divulguer-des-informations-sur-leurs-clients","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-milliers-de-sites-oracle-netsuite-risquent-de-divulguer-des-informations-sur-leurs-clients\/","title":{"rendered":"Des milliers de sites Oracle NetSuite risquent de divulguer des informations sur leurs clients"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 de l&#8217;entreprise \/ Violation de donn\u00e9es<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Des-milliers-de-sites-Oracle-NetSuite-risquent-de-divulguer-des.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 mettent en garde contre la d\u00e9couverte de milliers de sites de commerce \u00e9lectronique Oracle NetSuite externes susceptibles de divulguer des informations sensibles sur les clients.<\/p>\n<p>\u00ab Un probl\u00e8me potentiel dans la plateforme SuiteCommerce de NetSuite pourrait permettre aux attaquants d&#8217;acc\u00e9der \u00e0 des donn\u00e9es sensibles en raison de contr\u00f4les d&#8217;acc\u00e8s mal configur\u00e9s sur les types d&#8217;enregistrement personnalis\u00e9s (CRT) \u00bb, Aaron Costello d&#8217;AppOmni <a rel=\"nofollow noopener\" href=\"https:\/\/appomni.com\/blog\/oracle-netsuite-data-exposure-analysis\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Il convient de souligner ici que le probl\u00e8me ne r\u00e9side pas dans une faille de s\u00e9curit\u00e9 du produit NetSuite, mais plut\u00f4t dans une mauvaise configuration du client qui peut entra\u00eener une fuite de donn\u00e9es confidentielles. Les informations divulgu\u00e9es comprennent les adresses compl\u00e8tes et les num\u00e9ros de t\u00e9l\u00e9phone portable des clients enregistr\u00e9s des sites de commerce \u00e9lectronique.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Microsoft-revele-quatre-failles-OpenVPN-pouvant-conduire-a-des-RCE.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le sc\u00e9nario d&#8217;attaque d\u00e9taill\u00e9 par AppOmni exploite les CRT qui utilisent des contr\u00f4les d&#8217;acc\u00e8s au niveau de la table avec le type d&#8217;acc\u00e8s \u00ab Aucune autorisation requise \u00bb, qui accorde aux utilisateurs non authentifi\u00e9s l&#8217;acc\u00e8s aux donn\u00e9es en utilisant les API d&#8217;enregistrement et de recherche de NetSuite.<\/p>\n<p>Cela dit, pour que cette attaque r\u00e9ussisse, il existe un certain nombre de conditions pr\u00e9alables, la principale \u00e9tant que l&#8217;attaquant doit conna\u00eetre le nom des CRT utilis\u00e9s.<\/p>\n<p>Pour att\u00e9nuer le risque, il est recommand\u00e9 aux administrateurs de sites de renforcer les contr\u00f4les d&#8217;acc\u00e8s sur les CRT, de d\u00e9finir les champs sensibles sur \u00ab Aucun \u00bb pour l&#8217;acc\u00e8s public et d&#8217;envisager de mettre temporairement les sites concern\u00e9s hors ligne pour \u00e9viter l&#8217;exposition des donn\u00e9es.<\/p>\n<p>\u00ab La solution la plus simple du point de vue de la s\u00e9curit\u00e9 peut impliquer de modifier le type d&#8217;acc\u00e8s de la d\u00e9finition du type d&#8217;enregistrement en \u00ab Exiger l&#8217;autorisation d&#8217;entr\u00e9es d&#8217;enregistrement personnalis\u00e9es \u00bb ou \u00ab Utiliser la liste d&#8217;autorisations \u00bb \u00bb, a d\u00e9clar\u00e9 Costello.<\/p>\n<p>Cette divulgation intervient alors que Cymulate a d\u00e9taill\u00e9 un moyen de manipuler le processus de validation des informations d&#8217;identification dans Microsoft Entra ID (anciennement Azure Active Directory) et de contourner l&#8217;authentification dans les infrastructures d&#8217;identit\u00e9 hybrides, permettant aux attaquants de se connecter avec des privil\u00e8ges \u00e9lev\u00e9s \u00e0 l&#8217;int\u00e9rieur du locataire et d&#8217;\u00e9tablir la persistance.<\/p>\n<p><iframe loading=\"lazy\" title=\"Double Agent video PoC\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/7FtJuB0fw0w?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Cependant, l&#8217;attaque n\u00e9cessite qu&#8217;un adversaire dispose d&#8217;un acc\u00e8s administrateur sur un serveur h\u00e9bergeant un agent d&#8217;authentification directe (PTA), un module qui permet aux utilisateurs de se connecter \u00e0 des applications sur site et dans le cloud \u00e0 l&#8217;aide d&#8217;Entra ID. Le probl\u00e8me est li\u00e9 \u00e0 Entra ID lors de la synchronisation de plusieurs domaines sur site avec un seul locataire Azure.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>\u00ab Ce probl\u00e8me survient lorsque les demandes d&#8217;authentification sont mal g\u00e9r\u00e9es par des agents d&#8217;authentification directe (PTA) pour diff\u00e9rents domaines sur site, ce qui entra\u00eene un acc\u00e8s potentiellement non autoris\u00e9 \u00bb, expliquent les chercheurs en s\u00e9curit\u00e9 Ilan Kalendarov et Elad Beber. <a rel=\"nofollow noopener\" href=\"https:\/\/cymulate.com\/blog\/exploiting-pta-credential-validation-in-azure-ad\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>\u00ab Cette vuln\u00e9rabilit\u00e9 transforme efficacement l&#8217;agent PTA en un agent double, permettant aux attaquants de se connecter sous le nom de n&#8217;importe quel utilisateur AD synchronis\u00e9 sans conna\u00eetre leur mot de passe r\u00e9el ; cela pourrait potentiellement accorder l&#8217;acc\u00e8s \u00e0 un utilisateur administrateur global si de tels privil\u00e8ges \u00e9taient attribu\u00e9s. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/thousands-of-oracle-netsuite-sites-at.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 ao\u00fbt 2024\ue804Ravie LakshmananS\u00e9curit\u00e9 de l&#8217;entreprise \/ Violation de donn\u00e9es Les chercheurs en cybers\u00e9curit\u00e9 mettent en garde contre la d\u00e9couverte de milliers de sites de commerce \u00e9lectronique Oracle NetSuite externes susceptibles de divulguer des informations sensibles sur les clients. \u00ab Un probl\u00e8me potentiel dans la plateforme SuiteCommerce de NetSuite pourrait permettre aux attaquants d&#8217;acc\u00e9der \u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1288159,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,8004,4168,6124,133,3446,492,238584,4660,200271,1558,238334,98340,248655,82197,11230,238617,246491,4172,2783,60,4166,238583],"class_list":["post-1288157","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-clients","tag-comment-pirater","tag-cyberattaques","tag-des","tag-divulguer","tag-informations","tag-les-nouvelles-des-hackers","tag-leurs","tag-logiciel-malveillant-rancongiciel","tag-milliers","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-netsuite","tag-oracle","tag-risquent","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sites","tag-sur","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1288157","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1288157"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1288157\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1288159"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1288157"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1288157"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1288157"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}