{"id":667747,"date":"2023-04-01T18:33:02","date_gmt":"2023-04-01T20:33:02","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-corrige-une-nouvelle-vulnerabilite-azure-ad-affectant-la-recherche-bing-et-les-principales-applications\/"},"modified":"2023-04-01T18:33:05","modified_gmt":"2023-04-01T20:33:05","slug":"microsoft-corrige-une-nouvelle-vulnerabilite-azure-ad-affectant-la-recherche-bing-et-les-principales-applications","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-corrige-une-nouvelle-vulnerabilite-azure-ad-affectant-la-recherche-bing-et-les-principales-applications\/","title":{"rendered":"Microsoft corrige une nouvelle vuln\u00e9rabilit\u00e9 Azure AD affectant la recherche Bing et les principales applications"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Azure\/Active Directory<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Microsoft a corrig\u00e9 un probl\u00e8me de mauvaise configuration affectant Azure Active Directory (<a rel=\"nofollow noopener\" href=\"https:\/\/azure.microsoft.com\/en-us\/products\/active-directory\/\" target=\"_blank\">DAA<\/a>) service de gestion des identit\u00e9s et des acc\u00e8s qui a expos\u00e9 plusieurs applications &#8220;\u00e0 fort impact&#8221; \u00e0 un acc\u00e8s non autoris\u00e9.<\/p>\n<p>&#8220;L&#8217;une de ces applications est un syst\u00e8me de gestion de contenu (CMS) qui alimente Bing.com et nous a permis non seulement de modifier les r\u00e9sultats de recherche, mais \u00e9galement de lancer des attaques XSS \u00e0 fort impact sur les utilisateurs de Bing&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Wiz. <a rel=\"nofollow noopener\" href=\"https:\/\/www.wiz.io\/blog\/azure-active-directory-bing-misconfiguration\" target=\"_blank\">a dit<\/a> dans un rapport.  &#8220;Ces attaques pourraient compromettre les donn\u00e9es personnelles des utilisateurs, y compris les e-mails Outlook et les documents SharePoint.&#8221;<\/p>\n<p>Les probl\u00e8mes ont \u00e9t\u00e9 signal\u00e9s \u00e0 Microsoft en janvier et f\u00e9vrier 2022, apr\u00e8s quoi le g\u00e9ant de la technologie a appliqu\u00e9 des correctifs et a accord\u00e9 \u00e0 Wiz une prime de bogue de 40 000 $.  Redmond <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/blog\/2023\/03\/guidance-on-potential-misconfiguration-of-authorization-of-multi-tenant-applications-that-use-azure-ad\/\" target=\"_blank\">a dit<\/a> il n&#8217;a trouv\u00e9 aucune preuve que les erreurs de configuration aient \u00e9t\u00e9 exploit\u00e9es dans la nature.<\/p>\n<p>Le n\u0153ud de la vuln\u00e9rabilit\u00e9 d\u00e9coule de ce qu&#8217;on appelle la \u00ab\u00a0confusion de responsabilit\u00e9 partag\u00e9e\u00a0\u00bb, dans laquelle une application Azure peut \u00eatre configur\u00e9e de mani\u00e8re incorrecte pour autoriser les utilisateurs de n&#8217;importe quel locataire Microsoft, ce qui peut entra\u00eener un cas potentiel d&#8217;acc\u00e8s involontaire.<\/p>\n<p>Il est int\u00e9ressant de noter qu&#8217;un certain nombre d&#8217;applications internes de Microsoft pr\u00e9sentent ce comportement, permettant ainsi \u00e0 des parties externes d&#8217;obtenir la lecture et l&#8217;\u00e9criture dans les applications concern\u00e9es.<\/p>\n<p>Cela inclut l&#8217;application Bing Trivia, que la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a exploit\u00e9e pour modifier les r\u00e9sultats de recherche dans Bing et m\u00eame manipuler le contenu de la page d&#8217;accueil dans le cadre d&#8217;une cha\u00eene d&#8217;attaque baptis\u00e9e BingBang.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/Microsoft-corrige-une-nouvelle-vulnerabilite-Azure-AD-affectant-la-recherche.gif\" alt=\"Vuln\u00e9rabilit\u00e9 Azure AD\" border=\"0\" data-original-height=\"410\" data-original-width=\"728\" title=\"Vuln\u00e9rabilit\u00e9 Azure AD\"\/><\/div>\n<p>Pour aggraver les choses, l&#8217;exploit pourrait \u00eatre militaris\u00e9 pour d\u00e9clencher une attaque de script intersite (XSS) sur Bing.com et extraire les e-mails Outlook, les calendriers, les messages Teams, les documents SharePoint et les fichiers OneDrive d&#8217;une victime.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1680381182_732_Microsoft-corrige-une-nouvelle-vulnerabilite-Azure-AD-affectant-la-recherche.png\" alt=\"Vuln\u00e9rabilit\u00e9 Azure AD\" border=\"0\" data-original-height=\"338\" data-original-width=\"728\" title=\"Vuln\u00e9rabilit\u00e9 Azure AD\"\/><\/div>\n<p>&#8220;Un acteur malveillant avec le m\u00eame acc\u00e8s aurait pu d\u00e9tourner les r\u00e9sultats de recherche les plus populaires avec la m\u00eame charge utile et divulguer des donn\u00e9es sensibles \u00e0 des millions d&#8217;utilisateurs&#8221;, a not\u00e9 Hillai Ben-Sasson, chercheur chez Wiz.<\/p>\n<p>Parmi les autres applications qui ont \u00e9t\u00e9 jug\u00e9es sensibles au probl\u00e8me de mauvaise configuration, citons Mag News, Central Notification Service (CNS), Contact Center, PoliCheck, Power Automate Blog et COSMOS.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Le d\u00e9veloppement intervient alors que la soci\u00e9t\u00e9 de test de p\u00e9n\u00e9tration d&#8217;entreprise NetSPI <a rel=\"nofollow noopener\" href=\"https:\/\/www.netspi.com\/blog\/technical\/vulnerability-research\/azure-service-bus-power-platform\/\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> d\u00e9tails d&#8217;une vuln\u00e9rabilit\u00e9 inter-locataires dans <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/connectors\/connectors\" target=\"_blank\">Connecteurs Power Platform<\/a> qui pourraient \u00eatre exploit\u00e9es pour acc\u00e9der \u00e0 des donn\u00e9es sensibles.<\/p>\n<p>Suite \u00e0 la divulgation responsable en septembre 2022, la vuln\u00e9rabilit\u00e9 de d\u00e9s\u00e9rialisation a \u00e9t\u00e9 r\u00e9solue par Microsoft en d\u00e9cembre 2022.<\/p>\n<p>La recherche fait \u00e9galement suite \u00e0 la publication de correctifs pour corriger Super FabriXss (CVE-2023-23383, score CVSS : 8,2), une vuln\u00e9rabilit\u00e9 XSS refl\u00e9t\u00e9e dans Azure Service Fabric Explorer (SFX) qui pourrait conduire \u00e0 l&#8217;ex\u00e9cution de code \u00e0 distance non authentifi\u00e9.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/microsoft-fixes-new-azure-ad.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 avril 2023\ue804Ravie LakshmananAzure\/Active Directory Microsoft a corrig\u00e9 un probl\u00e8me de mauvaise configuration affectant Azure Active Directory (DAA) service de gestion des identit\u00e9s et des acc\u00e8s qui a expos\u00e9 plusieurs applications &#8220;\u00e0 fort impact&#8221; \u00e0 un acc\u00e8s non autoris\u00e9. &#8220;L&#8217;une de ces applications est un syst\u00e8me de gestion de contenu (CMS) qui alimente Bing.com et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":667748,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[34911,8361,21082,135123,4168,6815,4158,4165,4161,4157,4159,4171,4170,65,4167,8362,4160,197,4163,4162,27045,1910,4172,4169,196,4166,3667,4164],"class_list":["post-667747","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-affectant","tag-applications","tag-azure","tag-bing","tag-comment-pirater","tag-corrige","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-principales","tag-recherche","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/667747","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=667747"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/667747\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/667748"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=667747"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=667747"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=667747"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}