{"id":1528950,"date":"2025-02-07T19:18:51","date_gmt":"2025-02-07T21:18:51","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-identifie-3-000-cles-asp-net-divulguees-permettant-des-attaques-dinjection-de-code\/"},"modified":"2025-02-07T19:18:55","modified_gmt":"2025-02-07T21:18:55","slug":"microsoft-identifie-3-000-cles-asp-net-divulguees-permettant-des-attaques-dinjection-de-code","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-identifie-3-000-cles-asp-net-divulguees-permettant-des-attaques-dinjection-de-code\/","title":{"rendered":"Microsoft identifie 3 000 cl\u00e9s ASP.NET divulgu\u00e9es permettant des attaques d&#8217;injection de code"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 f\u00e9vrier 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 cloud \/ s\u00e9curit\u00e9 Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Microsoft-identifie-3-000-cles-ASPNET-divulguees-permettant-des-attaques.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Microsoft met en garde contre une pratique non s\u00e9curis\u00e9e dans laquelle les d\u00e9veloppeurs de logiciels incorporent des cl\u00e9s de machine ASP.NET divulgu\u00e9es publiquement \u00e0 partir de ressources accessibles au public, mettant ainsi leurs applications dans le chemin des attaquants.<\/p>\n<p>L&#8217;\u00e9quipe de renseignement sur les menaces du g\u00e9ant de la technologie a d\u00e9clar\u00e9 avoir observ\u00e9 une activit\u00e9 limit\u00e9e en d\u00e9cembre 2024 qui impliquait un acteur de menace inconnu utilisant une cl\u00e9 de machine ASP.NET statique ASP.NET pour injecter un code malveillant et livrer le cadre de Godzilla apr\u00e8s l&#8217;exploitation.<\/p>\n<p>Il a \u00e9galement not\u00e9 qu&#8217;il avait identifi\u00e9 plus de 3 000 cl\u00e9s divulgu\u00e9es publiquement qui pourraient \u00eatre utilis\u00e9es pour ces types d&#8217;attaques, qu&#8217;il appelle <a rel=\"noopener nofollow\" href=\"https:\/\/www.zerodayinitiative.com\/blog\/2020\/2\/24\/cve-2020-0688-remote-code-execution-on-microsoft-exchange-server-through-fixed-cryptographic-keys\" target=\"_blank\">Attaques d&#8217;injection de code ViewState<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Alors que de nombreuses attaques d&#8217;injection de code Viewstate auparavant connues utilisaient des cl\u00e9s compromises ou vol\u00e9es qui sont souvent vendues sur les forums Web Dark, ces cl\u00e9s divulgu\u00e9es publiquement pourraient pr\u00e9senter un risque plus \u00e9lev\u00e9 car elles sont disponibles dans plusieurs r\u00e9f\u00e9rentiels de code et auraient pu \u00eatre pouss\u00e9s dans le code de d\u00e9veloppement sans modification &#8220;Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/02\/06\/code-injection-attacks-using-publicly-disclosed-asp-net-machine-keys\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>ViewState est une m\u00e9thode utilis\u00e9e dans le framework ASP.NET pour pr\u00e9server les valeurs de page et de contr\u00f4le entre les post-doss. Cela peut \u00e9galement inclure des donn\u00e9es d&#8217;application sp\u00e9cifiques \u00e0 une page.<\/p>\n<p>&#8220;Par d\u00e9faut, les donn\u00e9es d&#8217;\u00e9tat de vue sont stock\u00e9es dans la page dans un champ cach\u00e9 et sont cod\u00e9es \u00e0 l&#8217;aide de Base64 Encoding&#8221;, Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/previous-versions\/aspnet\/bb386448(v=vs.100)\" target=\"_blank\">notes<\/a> dans sa documentation. &#8220;En outre, un hachage des donn\u00e9es d&#8217;\u00e9tat de vue est cr\u00e9\u00e9 \u00e0 partir des donn\u00e9es en utilisant une touche de code d&#8217;authentification (Mac).<\/p>\n<p>En utilisant une valeur de hachage, l&#8217;id\u00e9e est de s&#8217;assurer que les donn\u00e9es de l&#8217;\u00e9tat de vue n&#8217;ont pas \u00e9t\u00e9 corrompues ou falsifi\u00e9es par des acteurs malveillants. Cela dit, si ces cl\u00e9s sont vol\u00e9es ou rendues accessibles \u00e0 des tiers non autoris\u00e9s, il ouvre la porte \u00e0 un sc\u00e9nario o\u00f9 l&#8217;acteur de menace peut exploiter les cl\u00e9s pour envoyer une demande de vue malveillante et ex\u00e9cuter un code arbitraire.<\/p>\n<p>&#8220;Lorsque la demande est trait\u00e9e par ASP.NET Runtime sur le serveur cibl\u00e9, la vue est d\u00e9crypt\u00e9e et valid\u00e9e avec succ\u00e8s car les bonnes touches sont utilis\u00e9es&#8221;, a not\u00e9 Redmond. &#8220;Le code malveillant est ensuite charg\u00e9 dans la m\u00e9moire du processus de travail et ex\u00e9cut\u00e9, fournissant les capacit\u00e9s d&#8217;ex\u00e9cution de code \u00e0 distance de la menace sur le serveur Web cible IIS.&#8221;<\/p>\n<p>Microsoft a fourni un <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/microsoft\/mstic\/blob\/master\/RapidReleaseTI\/MachineKeys.csv\" target=\"_blank\">Liste des valeurs de hachage<\/a> pour les cl\u00e9s de machine divulgu\u00e9es publiquement, exhortant les clients \u00e0 <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/microsoft\/mstic\/blob\/master\/RapidReleaseTI\/MachineKeyScan.ps1\" target=\"_blank\">v\u00e9rifier<\/a> les contre les cl\u00e9s de la machine utilis\u00e9e dans leurs environnements. Il a \u00e9galement averti qu&#8217;en cas d&#8217;exploitation r\u00e9ussie de cl\u00e9s divulgu\u00e9es publiquement, la simple rotation des cl\u00e9s ne sera pas suffisante car les acteurs de la menace ont peut-\u00eatre d\u00e9j\u00e0 \u00e9tabli de la persistance sur l&#8217;h\u00f4te.<\/p>\n<p>Pour att\u00e9nuer le risque pos\u00e9 par de telles attaques, il est conseill\u00e9 de ne pas copier les cl\u00e9s \u00e0 partir de sources accessibles au public et de faire tourner r\u00e9guli\u00e8rement des cl\u00e9s. \u00c0 titre suppl\u00e9mentaire pour dissuader les acteurs de la menace, Microsoft a d\u00e9clar\u00e9 avoir supprim\u00e9 les artefacts cl\u00e9s des &#8220;instances limit\u00e9es&#8221; o\u00f9 ils \u00e9taient inclus dans sa documentation.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738390842_400_Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le d\u00e9veloppement intervient alors que la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Cloud Aqua a r\u00e9v\u00e9l\u00e9 des d\u00e9tails <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/open-policy-agent\/gatekeeper\" target=\"_blank\">Gardien OPA<\/a> contournement qui pourrait \u00eatre exploit\u00e9 pour mener des actions non autoris\u00e9es dans les environnements de Kubernetes, notamment le d\u00e9ploiement d&#8217;images de conteneurs non autoris\u00e9s.<\/p>\n<p>&#8220;Dans la politique de K8SallowEredrepos, un risque de s\u00e9curit\u00e9 d\u00e9coule de la fa\u00e7on dont la logique Rego est r\u00e9dig\u00e9e dans le fichier CONSTRAINTTEMPLAT&#8221;, les chercheurs Yakir Kadkoda et Assaf Morag <a rel=\"noopener nofollow\" href=\"https:\/\/www.aquasec.com\/blog\/risks-misconfigured-kubernetes-policy-engines-opa-gatekeeper\/\" target=\"_blank\">dit<\/a> Dans une analyse partag\u00e9e avec les hacker News.<\/p>\n<p>&#8220;Ce risque est encore amplifi\u00e9 lorsque les utilisateurs d\u00e9finissent des valeurs dans le fichier YAML de contrainte qui ne s&#8217;alignent pas sur la fa\u00e7on dont la logique Rego les traite. Ce d\u00e9calage peut entra\u00eener des contournements de politique, ce qui rend les restrictions inefficaces.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/microsoft-identifies-3000-publicly.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 f\u00e9vrier 2025\ue804Ravie LakshmananS\u00e9curit\u00e9 cloud \/ s\u00e9curit\u00e9 Web Microsoft met en garde contre une pratique non s\u00e9curis\u00e9e dans laquelle les d\u00e9veloppeurs de logiciels incorporent des cl\u00e9s de machine ASP.NET divulgu\u00e9es publiquement \u00e0 partir de ressources accessibles au public, mettant ainsi leurs applications dans le chemin des attaquants. L&#8217;\u00e9quipe de renseignement sur les menaces du g\u00e9ant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1528951,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,278457,8074,6208,5597,4168,79002,274264,4161,274263,6124,133,64307,39164,17673,274267,8362,4160,106717,238617,246491,4172,79016,4166,4164],"class_list":["post-1528950","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-asp-net","tag-attaques","tag-cles","tag-code","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-dinjection","tag-divulguees","tag-identifie","tag-malware-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-permettant","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1528950","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1528950"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1528950\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1528951"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1528950"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1528950"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1528950"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}