{"id":783336,"date":"2023-06-14T13:49:37","date_gmt":"2023-06-14T15:49:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/vulnerabilites-graves-signalees-dans-microsoft-azure-bastion-et-container-registry\/"},"modified":"2023-06-14T13:49:40","modified_gmt":"2023-06-14T15:49:40","slug":"vulnerabilites-graves-signalees-dans-microsoft-azure-bastion-et-container-registry","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/vulnerabilites-graves-signalees-dans-microsoft-azure-bastion-et-container-registry\/","title":{"rendered":"Vuln\u00e9rabilit\u00e9s graves signal\u00e9es dans Microsoft Azure Bastion et Container Registry"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 juin 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 Cloud \/ Vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Deux vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 \u00ab dangereuses \u00bb ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans Microsoft Azure Bastion et Azure Container Registry qui auraient pu \u00eatre exploit\u00e9es pour mener des attaques de type cross-site scripting (XSS).<\/p>\n<p>&#8220;Les vuln\u00e9rabilit\u00e9s ont permis un acc\u00e8s non autoris\u00e9 \u00e0 la session de la victime dans l&#8217;iframe du service Azure compromis, ce qui peut entra\u00eener de graves cons\u00e9quences, notamment un acc\u00e8s non autoris\u00e9 aux donn\u00e9es, des modifications non autoris\u00e9es et une interruption des iframes des services Azure&#8221;, a d\u00e9clar\u00e9 Lidor Ben Shitrit, chercheur en s\u00e9curit\u00e9 chez Orca. <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/examining-two-xss-vulnerabilities-in-azure-services\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Les attaques XSS ont lieu lorsque des acteurs malveillants injectent du code arbitraire dans un site Web par ailleurs fiable, qui est ensuite ex\u00e9cut\u00e9 chaque fois que des utilisateurs sans m\u00e9fiance visitent le site.<\/p>\n<p>Les deux failles identifi\u00e9es par Orca tirent parti d&#8217;une faiblesse dans l&#8217;iframe postMessage, qui permet une communication cross-origin entre les objets Window.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/Les-cybercriminels-bresiliens-utilisent-les-scripts-LOLBaS-et-CMD-pour.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cela signifiait que la lacune pouvait \u00eatre exploit\u00e9e pour int\u00e9grer des points de terminaison dans des serveurs distants \u00e0 l&#8217;aide de la balise iframe et finalement ex\u00e9cuter du code JavaScript malveillant, entra\u00eenant la compromission de donn\u00e9es sensibles.<\/p>\n<p>Cependant, afin d&#8217;exploiter ces faiblesses, un acteur malveillant devrait effectuer une reconnaissance sur diff\u00e9rents services Azure pour identifier les points de terminaison vuln\u00e9rables int\u00e9gr\u00e9s au portail Azure qui pourraient manquer <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/Headers\/X-Frame-Options\" target=\"_blank\">X-Frame-Options<\/a> en-t\u00eates ou politiques de s\u00e9curit\u00e9 de contenu faibles (<a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/CSP\" target=\"_blank\">CSP<\/a>).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/06\/1686757776_507_Vulnerabilites-graves-signalees-dans-Microsoft-Azure-Bastion-et-Container-Registry.jpg\" alt=\"\" border=\"0\" data-original-height=\"423\" data-original-width=\"728\"\/><\/div>\n<p>&#8220;Une fois que l&#8217;attaquant a int\u00e9gr\u00e9 avec succ\u00e8s l&#8217;iframe dans un serveur distant, il continue \u00e0 exploiter le point de terminaison mal configur\u00e9&#8221;, a expliqu\u00e9 Ben Shitrit.  &#8220;Ils se concentrent sur le gestionnaire postMessage, qui g\u00e8re les \u00e9v\u00e9nements distants tels que postMessages.&#8221;<\/p>\n<p>En analysant les postMessages l\u00e9gitimes envoy\u00e9s \u00e0 l&#8217;iframe depuis portal.azure[.]com, l&#8217;adversaire pourrait ensuite cr\u00e9er des charges utiles appropri\u00e9es en int\u00e9grant l&#8217;iframe vuln\u00e9rable dans un serveur contr\u00f4l\u00e9 par un acteur (par exemple, ngrok) et en cr\u00e9ant un gestionnaire postMessage qui d\u00e9livre la charge utile malveillante.<\/p>\n<p>Ainsi, lorsqu&#8217;une victime est amen\u00e9e \u00e0 visiter le point de terminaison compromis, &#8220;la charge utile postMessage malveillante est transmise \u00e0 l&#8217;iframe int\u00e9gr\u00e9, d\u00e9clenchant la vuln\u00e9rabilit\u00e9 XSS et ex\u00e9cutant le code de l&#8217;attaquant dans le contexte de la victime&#8221;.<\/p>\n<div class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>\ud83d\udd10 Ma\u00eetriser la s\u00e9curit\u00e9 des API\u00a0: Comprendre votre v\u00e9ritable surface d&#8217;attaque<\/p>\n<p class=\"wn-description\">D\u00e9couvrez les vuln\u00e9rabilit\u00e9s inexploit\u00e9es de votre \u00e9cosyst\u00e8me d&#8217;API et prenez des mesures proactives pour une s\u00e9curit\u00e9 \u00e0 toute \u00e9preuve.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" class=\"wn-button\">Rejoindre la s\u00e9ance<\/a><\/div>\n<p>Dans une preuve de concept (PoC) d\u00e9montr\u00e9e par Orca, un postMessage sp\u00e9cialement con\u00e7u s&#8217;est av\u00e9r\u00e9 capable de manipuler l&#8217;exportateur SVG Azure Bastion Topology View ou Azure Container Registry Quick Start pour ex\u00e9cuter une charge utile XSS.<\/p>\n<p>Suite \u00e0 la divulgation responsable des failles les 13 avril et 3 mai 2023, Microsoft a d\u00e9ploy\u00e9 des correctifs de s\u00e9curit\u00e9 pour les corriger.  Aucune action suppl\u00e9mentaire n&#8217;est requise de la part des utilisateurs d&#8217;Azure.<\/p>\n<p>La divulgation intervient plus d&#8217;un mois apr\u00e8s que Microsoft a corrig\u00e9 trois vuln\u00e9rabilit\u00e9s dans le service Azure API Management qui pourraient \u00eatre exploit\u00e9es par des acteurs malveillants pour acc\u00e9der \u00e0 des informations sensibles ou \u00e0 des services backend.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/severe-vulnerabilities-reported-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 juin 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 Cloud \/ Vuln\u00e9rabilit\u00e9 Deux vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 \u00ab dangereuses \u00bb ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es dans Microsoft Azure Bastion et Azure Container Registry qui auraient pu \u00eatre exploit\u00e9es pour mener des attaques de type cross-site scripting (XSS). &#8220;Les vuln\u00e9rabilit\u00e9s ont permis un acc\u00e8s non autoris\u00e9 \u00e0 la session de la victime dans l&#8217;iframe [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":783337,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[21082,29257,4168,29575,4158,4165,4161,429,5106,4157,4159,4171,4170,4167,8362,4160,4163,4162,131997,4172,4169,10614,4166,4164,12365],"class_list":["post-783336","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-azure","tag-bastion","tag-comment-pirater","tag-container","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-graves","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-registry","tag-securite-informatique","tag-securite-internet","tag-signalees","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-vulnerabilites"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/783336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=783336"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/783336\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/783337"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=783336"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=783336"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=783336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}