{"id":1290342,"date":"2024-08-21T16:29:08","date_gmt":"2024-08-21T18:29:08","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-corrige-une-vulnerabilite-critique-de-copilot-studio-qui-expose-des-donnees-sensibles\/"},"modified":"2024-08-21T16:29:12","modified_gmt":"2024-08-21T18:29:12","slug":"microsoft-corrige-une-vulnerabilite-critique-de-copilot-studio-qui-expose-des-donnees-sensibles","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-corrige-une-vulnerabilite-critique-de-copilot-studio-qui-expose-des-donnees-sensibles\/","title":{"rendered":"Microsoft corrige une vuln\u00e9rabilit\u00e9 critique de Copilot Studio qui expose des donn\u00e9es sensibles"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 \/ Vuln\u00e9rabilit\u00e9 des logiciels<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Microsoft-corrige-une-vulnerabilite-critique-de-Copilot-Studio-qui-expose.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont r\u00e9v\u00e9l\u00e9 une faille de s\u00e9curit\u00e9 critique affectant Copilot Studio de Microsoft qui pourrait \u00eatre exploit\u00e9e pour acc\u00e9der \u00e0 des informations sensibles.<\/p>\n<p>Suivie sous le num\u00e9ro CVE-2024-38206 (score CVSS\u00a0: 8,5), la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9crite comme un bug de divulgation d&#8217;informations r\u00e9sultant d&#8217;une falsification de requ\u00eate c\u00f4t\u00e9 serveur (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/Server_Side_Request_Forgery\" target=\"_blank\">SSRF<\/a>) attaque.<\/p>\n<p>\u00ab Un attaquant authentifi\u00e9 peut contourner la protection contre la falsification de requ\u00eate c\u00f4t\u00e9 serveur (SSRF) dans Microsoft Copilot Studio pour divulguer des informations sensibles sur un r\u00e9seau \u00bb, Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2024-38206\" target=\"_blank\">dit<\/a> dans un avis publi\u00e9 le 6 ao\u00fbt 2024.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-a-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le g\u00e9ant de la technologie a \u00e9galement d\u00e9clar\u00e9 que la vuln\u00e9rabilit\u00e9 avait \u00e9t\u00e9 corrig\u00e9e et qu&#8217;elle ne n\u00e9cessitait aucune action de la part du client.<\/p>\n<p>Evan Grant, chercheur en s\u00e9curit\u00e9 chez Tenable, \u00e0 qui l&#8217;on attribue la d\u00e9couverte et le signalement de cette faille, a d\u00e9clar\u00e9 qu&#8217;elle exploite la capacit\u00e9 de Copilot \u00e0 effectuer des requ\u00eates Web externes.<\/p>\n<p>\u00ab En combinaison avec un contournement de protection SSRF utile, nous avons utilis\u00e9 cette faille pour acc\u00e9der \u00e0 l&#8217;infrastructure interne de Microsoft pour Copilot Studio, y compris le service de m\u00e9tadonn\u00e9es d&#8217;instance (IMDS) et les instances internes de Cosmos DB \u00bb, a d\u00e9clar\u00e9 Grant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.tenable.com\/blog\/ssrfing-the-web-with-the-help-of-copilot-studio\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724264947_147_Microsoft-corrige-une-vulnerabilite-critique-de-Copilot-Studio-qui-expose.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724264947_147_Microsoft-corrige-une-vulnerabilite-critique-de-Copilot-Studio-qui-expose.png\" alt=\"Vuln\u00e9rabilit\u00e9 de Copilot Studio\" border=\"0\" data-original-height=\"1174\" data-original-width=\"1808\" title=\"Vuln\u00e9rabilit\u00e9 de Copilot Studio\"\/><\/a><\/div>\n<p>En d&#8217;autres termes, la technique d&#8217;attaque a permis de r\u00e9cup\u00e9rer les m\u00e9tadonn\u00e9es de l&#8217;instance dans un message de discussion Copilot, en les utilisant pour obtenir des jetons d&#8217;acc\u00e8s d&#8217;identit\u00e9 g\u00e9r\u00e9s, qui pouvaient ensuite \u00eatre utilis\u00e9s abusivement pour acc\u00e9der \u00e0 d&#8217;autres ressources internes, notamment pour obtenir un acc\u00e8s en lecture\/\u00e9criture \u00e0 une instance Cosmos DB.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a \u00e9galement not\u00e9 que m\u00eame si l&#8217;approche ne permet pas l&#8217;acc\u00e8s aux informations inter-locataires, l&#8217;infrastructure qui alimente le service Copilot Studio est partag\u00e9e entre les locataires, ce qui affecte potentiellement plusieurs clients lorsqu&#8217;ils ont un acc\u00e8s \u00e9lev\u00e9 \u00e0 l&#8217;infrastructure interne de Microsoft.<\/p>\n<p>Cette divulgation intervient alors que Tenable a d\u00e9taill\u00e9 deux failles de s\u00e9curit\u00e9 d\u00e9sormais corrig\u00e9es dans Azure Health Bot Service de Microsoft (CVE-2024-38109, score CVSS : 9,1), qui, si elles \u00e9taient exploit\u00e9es, pourraient permettre \u00e0 un acteur malveillant d&#8217;effectuer des mouvements lat\u00e9raux dans les environnements clients et d&#8217;acc\u00e9der aux donn\u00e9es sensibles des patients.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Cela fait \u00e9galement suite \u00e0 une annonce de Microsoft selon laquelle il exigera que tous les clients Microsoft Azure aient activ\u00e9 l&#8217;authentification multifacteur (MFA) sur leurs comptes \u00e0 partir d&#8217;octobre 2024 dans le cadre de sa Secure Future Initiative (SFI).<\/p>\n<p>\u00ab L&#8217;authentification multifacteur sera n\u00e9cessaire pour se connecter au portail Azure, au centre d&#8217;administration Microsoft Entra et au centre d&#8217;administration Intune. Cette mise en \u0153uvre sera progressivement d\u00e9ploy\u00e9e sur tous les locataires du monde entier \u00bb, a d\u00e9clar\u00e9 Redmond. <a rel=\"nofollow noopener\" href=\"https:\/\/azure.microsoft.com\/en-us\/blog\/announcing-mandatory-multi-factor-authentication-for-azure-sign-in\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>\u00ab \u00c0 partir du d\u00e9but de l&#8217;ann\u00e9e 2025, l&#8217;application progressive de l&#8217;authentification multifacteur lors de la connexion pour Azure CLI, Azure PowerShell, l&#8217;application mobile Azure et les outils Infrastructure as Code (IaC) commencera. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/microsoft-patches-critical-copilot.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 ao\u00fbt 2024\ue804Ravie LakshmananS\u00e9curit\u00e9 \/ Vuln\u00e9rabilit\u00e9 des logiciels Des chercheurs en cybers\u00e9curit\u00e9 ont r\u00e9v\u00e9l\u00e9 une faille de s\u00e9curit\u00e9 critique affectant Copilot Studio de Microsoft qui pourrait \u00eatre exploit\u00e9e pour acc\u00e9der \u00e0 des informations sensibles. Suivie sous le num\u00e9ro CVE-2024-38206 (score CVSS\u00a0: 8,5), la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9crite comme un bug de divulgation d&#8217;informations r\u00e9sultant d&#8217;une [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1290343,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,4168,218566,6815,22,6124,133,1343,16209,238584,200271,8362,238334,98340,364,238617,246491,4172,24241,1946,196,4166,3667,238583],"class_list":["post-1290342","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-copilot","tag-corrige","tag-critique","tag-cyberattaques","tag-des","tag-donnees","tag-expose","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-microsoft","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-qui","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sensibles","tag-studio","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1290342","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1290342"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1290342\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1290343"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1290342"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1290342"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1290342"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}