{"id":22553,"date":"2022-03-08T05:38:57","date_gmt":"2022-03-08T07:38:57","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-bogue-autowarp-de-microsoft-azure-aurait-pu-permettre-aux-attaquants-dacceder-aux-comptes-des-clients\/"},"modified":"2022-03-08T05:39:43","modified_gmt":"2022-03-08T07:39:43","slug":"le-bogue-autowarp-de-microsoft-azure-aurait-pu-permettre-aux-attaquants-dacceder-aux-comptes-des-clients","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-bogue-autowarp-de-microsoft-azure-aurait-pu-permettre-aux-attaquants-dacceder-aux-comptes-des-clients\/","title":{"rendered":"Le bogue &#8220;AutoWarp&#8221; de Microsoft Azure aurait pu permettre aux attaquants d&#8217;acc\u00e9der aux comptes des clients"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Des d\u00e9tails ont \u00e9t\u00e9 divulgu\u00e9s sur une vuln\u00e9rabilit\u00e9 critique d\u00e9sormais corrig\u00e9e dans Microsoft <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-in\/azure\/automation\/overview\" target=\"_blank\">Automatisation Azure<\/a> service qui aurait pu permettre un acc\u00e8s non autoris\u00e9 \u00e0 d&#8217;autres comptes clients Azure et prendre le contr\u00f4le.<\/p>\n<p>&#8220;Cette attaque pourrait signifier un contr\u00f4le total sur les ressources et les donn\u00e9es appartenant au compte cibl\u00e9, en fonction des autorisations attribu\u00e9es par le client&#8221;, a d\u00e9clar\u00e9 Yanir Tsarimi, chercheur chez Orca Security. <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/autowarp-microsoft-azure-automation-service-vulnerability\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 lundi.<\/p>\n<p>La faille met potentiellement en danger plusieurs entit\u00e9s, dont une soci\u00e9t\u00e9 de t\u00e9l\u00e9communications anonyme, deux constructeurs automobiles, un conglom\u00e9rat bancaire et quatre grands cabinets comptables, entre autres, a ajout\u00e9 la soci\u00e9t\u00e9 isra\u00e9lienne de s\u00e9curit\u00e9 des infrastructures cloud.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646124018_583_Le-logiciel-malveillant-Daxin-lie-a-la-Chine-a-cible.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Le service Azure Automation <a rel=\"nofollow noopener\" href=\"https:\/\/azure.microsoft.com\/en-in\/services\/automation\/\" target=\"_blank\">permet<\/a> pour l&#8217;automatisation des processus, la gestion de la configuration et la gestion des mises \u00e0 jour du syst\u00e8me d&#8217;exploitation dans une fen\u00eatre de maintenance d\u00e9finie dans les environnements Azure et non Azure.<\/p>\n<p>Surnomm\u00e9 &#8220;<strong>D\u00e9formation automatique<\/strong>&#8220;, le probl\u00e8me affecte tous les utilisateurs du service Azure Automation qui ont le <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/azure\/automation\/automation-security-overview#managed-identities\" target=\"_blank\">Identit\u00e9 g\u00e9r\u00e9e<\/a> fonctionnalit\u00e9 activ\u00e9e.  Il convient de noter que cette fonctionnalit\u00e9 est activ\u00e9e par d\u00e9faut.  Suite \u00e0 la divulgation responsable le 6 d\u00e9cembre 2021, le probl\u00e8me a \u00e9t\u00e9 r\u00e9solu dans un correctif publi\u00e9 le 10 d\u00e9cembre 2021.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Microsoft Azure\" border=\"0\" data-original-height=\"498\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/Le-bogue-AutoWarp-de-Microsoft-Azure-aurait-pu-permettre-aux.gif\" title=\"Microsoft Azure\" \/><\/div>\n<p>&#8220;Les comptes Azure Automation qui utilisaient des jetons d&#8217;identit\u00e9s g\u00e9r\u00e9es pour l&#8217;autorisation et une Sandbox Azure pour l&#8217;ex\u00e9cution et l&#8217;ex\u00e9cution des t\u00e2ches ont \u00e9t\u00e9 expos\u00e9s&#8221;, Microsoft Security Response Center (MSRC) <a rel=\"nofollow noopener\" href=\"https:\/\/msrc-blog.microsoft.com\/2022\/03\/07\/13943\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport.  &#8220;Microsoft n&#8217;a pas d\u00e9tect\u00e9 de preuve d&#8217;utilisation abusive de jetons.&#8221;<\/p>\n<p>Alors que les t\u00e2ches d&#8217;automatisation sont con\u00e7ues pour \u00eatre isol\u00e9es au moyen d&#8217;une sandbox afin d&#8217;emp\u00eacher l&#8217;acc\u00e8s par d&#8217;autres codes ex\u00e9cut\u00e9s sur la m\u00eame machine virtuelle, la vuln\u00e9rabilit\u00e9 a permis \u00e0 un mauvais acteur ex\u00e9cutant une t\u00e2che dans une Azure Sandbox d&#8217;obtenir les jetons d&#8217;authentification d&#8217;autres travaux d&#8217;automatisation.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Quelqu&#8217;un avec des intentions malveillantes aurait pu continuellement saisir des jetons et, avec chaque jeton, \u00e9tendre l&#8217;attaque \u00e0 davantage de clients Azure&#8221;, a not\u00e9 Tsarimi.<\/p>\n<p>La divulgation intervient pr\u00e8s de deux mois apr\u00e8s qu&#8217;Amazon Web Services (AWS) a corrig\u00e9 deux vuln\u00e9rabilit\u00e9s &#8211; surnomm\u00e9es <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/aws-glue-vulnerability\/\" target=\"_blank\">Super colle<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/aws-cloudformation-vulnerability\/\" target=\"_blank\">RuptureFormation<\/a> \u2013 dans les services AWS Glue et CloudFormation qui auraient pu \u00eatre abus\u00e9s pour acc\u00e9der aux donn\u00e9es d&#8217;autres clients AWS Glue et divulguer des fichiers sensibles.<\/p>\n<p>En d\u00e9cembre 2021, Microsoft a \u00e9galement r\u00e9solu une autre faille de s\u00e9curit\u00e9 dans Azure App Service qui a entra\u00een\u00e9 l&#8217;exposition du code source des applications client \u00e9crites en Java, Node, PHP, Python et Ruby pendant au moins quatre ans depuis septembre 2017.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/microsoft-azure-autowarp-bug-could-have.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des d\u00e9tails ont \u00e9t\u00e9 divulgu\u00e9s sur une vuln\u00e9rabilit\u00e9 critique d\u00e9sormais corrig\u00e9e dans Microsoft Automatisation Azure service qui aurait pu permettre un acc\u00e8s non autoris\u00e9 \u00e0 d&#8217;autres comptes clients Azure et prendre le contr\u00f4le. &#8220;Cette attaque pourrait signifier un contr\u00f4le total sur les ressources et les donn\u00e9es appartenant au compte cibl\u00e9, en fonction des autorisations attribu\u00e9es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":22554,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11865,2514,21081,507,21082,6813,8004,4168,4493,4158,4165,4161,8464,133,4157,4159,4171,4170,4167,8362,4160,4163,4162,5848,4172,4169,4166,4164],"class_list":["post-22553","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaquants","tag-aurait","tag-autowarp","tag-aux","tag-azure","tag-bogue","tag-clients","tag-comment-pirater","tag-comptes","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dacceder","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-permettre","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/22553","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=22553"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/22553\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/22554"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=22553"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=22553"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=22553"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}