{"id":840487,"date":"2023-07-21T02:28:43","date_gmt":"2023-07-21T04:28:43","guid":{"rendered":"https:\/\/teknomers.com\/fr\/quelques-raisons-supplementaires-pour-lesquelles-rdp-nest-pas-securise-surprise\/"},"modified":"2023-07-21T02:28:46","modified_gmt":"2023-07-21T04:28:46","slug":"quelques-raisons-supplementaires-pour-lesquelles-rdp-nest-pas-securise-surprise","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/quelques-raisons-supplementaires-pour-lesquelles-rdp-nest-pas-securise-surprise\/","title":{"rendered":"Quelques raisons suppl\u00e9mentaires pour lesquelles RDP n&#8217;est pas s\u00e9curis\u00e9 (surprise\u00a0!)"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 juil. 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Les nouvelles des pirates<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>S&#8217;il semble que le protocole RDP (Remote Desktop Protocol) existe depuis toujours, c&#8217;est parce qu&#8217;il existe (du moins par rapport aux nombreuses technologies qui montent et descendent en quelques ann\u00e9es seulement). La version initiale, connue sous le nom de &#8220;Remote Desktop Protocol 4.0&#8221;, a \u00e9t\u00e9 publi\u00e9e en 1996 dans le cadre de l&#8217;\u00e9dition Windows NT 4.0 Terminal Server et permettait aux utilisateurs d&#8217;acc\u00e9der et de contr\u00f4ler \u00e0 distance des ordinateurs Windows via une connexion r\u00e9seau. <\/p>\n<p>Au cours des d\u00e9cennies qui ont suivi, RDP est devenu un protocole largement utilis\u00e9 pour l&#8217;acc\u00e8s et l&#8217;administration \u00e0 distance des syst\u00e8mes Windows.  RDP joue un r\u00f4le crucial dans le travail \u00e0 distance, le support informatique et la gestion du syst\u00e8me et a servi de base \u00e0 diverses solutions de bureau \u00e0 distance et d&#8217;infrastructure de bureau virtuel (VDI). <\/p>\n<p>L&#8217;inconv\u00e9nient de l&#8217;utilisation g\u00e9n\u00e9ralis\u00e9e de RDP est qu&#8217;une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance (RCE) dans une passerelle RDP peut avoir de graves cons\u00e9quences, pouvant entra\u00eener des dommages importants et compromettre la s\u00e9curit\u00e9 et l&#8217;int\u00e9grit\u00e9 du syst\u00e8me affect\u00e9.  Du point de vue d&#8217;un attaquant, l&#8217;exploitation d&#8217;une vuln\u00e9rabilit\u00e9 RCE est un moyen d&#8217;obtenir un acc\u00e8s non autoris\u00e9 au syst\u00e8me affect\u00e9, lui permettant de prendre le contr\u00f4le du syst\u00e8me, de contourner les mesures de s\u00e9curit\u00e9 et d&#8217;effectuer des actions malveillantes pouvant inclure un mouvement lat\u00e9ral, l&#8217;exfiltration de donn\u00e9es, le d\u00e9ploiement de logiciels malveillants, une interruption du syst\u00e8me, etc.<\/p>\n<p>Il est important de noter que la gravit\u00e9 de l&#8217;impact d\u00e9pendra de divers facteurs, notamment la vuln\u00e9rabilit\u00e9 sp\u00e9cifique, l&#8217;intention et les capacit\u00e9s de l&#8217;attaquant, l&#8217;importance du syst\u00e8me cibl\u00e9 et les mesures de s\u00e9curit\u00e9 en place.  N\u00e9anmoins, \u00e9tant donn\u00e9 le potentiel d&#8217;acc\u00e8s non autoris\u00e9, de violations de donn\u00e9es et de compromission des syst\u00e8mes, les vuln\u00e9rabilit\u00e9s RCE dans RDP sont consid\u00e9r\u00e9es comme un probl\u00e8me de s\u00e9curit\u00e9 critique qui n\u00e9cessite une attention et une att\u00e9nuation imm\u00e9diates. <\/p>\n<p>\u00c9tonnamment (langue fermement dans la joue), Microsoft a r\u00e9cemment publi\u00e9 des bulletins de s\u00e9curit\u00e9 pour exactement un tel sc\u00e9nario.  Patchez s&#8217;il vous plait !<\/p>\n<h2 style=\"text-align: left;\"><strong>D\u00e9tournement de DLL utilis\u00e9 pour exploiter RDP &#8211; <\/strong><a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2023-24905\" target=\"_blank\">CVE-2023-24905<\/a><\/h2>\n<p>Tirant parti du piratage de la biblioth\u00e8que de liens dynamiques (DLL), le client RDP a \u00e9t\u00e9 compromis lorsqu&#8217;il a tent\u00e9 de charger un fichier \u00e0 partir du r\u00e9pertoire de travail actuel (CWD) au lieu du r\u00e9pertoire du syst\u00e8me d&#8217;exploitation Windows. <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/cyolo.io\/blog\/dll-hijacking-strikes-back-exploiting-windows-on-arm-rdp-client-cve-2023-24905\" target=\"_blank\">Extrait du blog du chercheur :<\/a><\/p>\n<p><em>&#8220;Il est devenu clair que nous pouvions usurper les ressources charg\u00e9es en changeant les ic\u00f4nes et les cha\u00eenes dans la DLL, ce qui pr\u00e9senterait un vecteur d&#8217;attaque de phishing int\u00e9ressant. Dans ce sc\u00e9nario, un attaquant pourrait manipuler les \u00e9l\u00e9ments visuels, tels que les ic\u00f4nes et les cha\u00eenes dans la DLL, pour induire l&#8217;utilisateur en erreur en effectuant certaines actions. Par exemple, en changeant les ic\u00f4nes et les cha\u00eenes, un attaquant pourrait faire ressembler un message d&#8217;erreur \u00e0 une notification syst\u00e8me l\u00e9gitime ou transformer une action dangereuse (telle que t\u00e9l\u00e9charger un fichier) en quelque chose d&#8217;apparemment inoffensif (comme effectuer une mise \u00e0 jour logicielle).&#8221;<\/em><\/p>\n<p>Le RCE provient de la modification de la cha\u00eene DLL en un fichier malveillant, de son placement dans un emplacement de partage de fichiers couramment utilis\u00e9, puis de la ruse d&#8217;un utilisateur pour qu&#8217;il l&#8217;ex\u00e9cute.  Fait int\u00e9ressant, cet exploit n&#8217;a affect\u00e9 que les appareils ex\u00e9cutant le syst\u00e8me d&#8217;exploitation Windows sur des processeurs de machines RISC avanc\u00e9es (ARM).  Les syst\u00e8mes d&#8217;exploitation RDP et Windows sur ARM sont couramment utilis\u00e9s dans les syst\u00e8mes de contr\u00f4le industriels (ICS) et d&#8217;autres environnements de technologie op\u00e9rationnelle (OT), faisant des entreprises industrielles et des infrastructures critiques une cible privil\u00e9gi\u00e9e de cet exploit.<\/p>\n<h2 style=\"text-align: left;\"><strong>La vuln\u00e9rabilit\u00e9 de la passerelle RDP pourrait menacer la conformit\u00e9 &#8211; <\/strong><a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2023-35332\" target=\"_blank\">CVE-2023-35332<\/a><\/h2>\n<p>En fonctionnement normal, le protocole de passerelle RDP cr\u00e9e un canal s\u00e9curis\u00e9 principal \u00e0 l&#8217;aide du protocole de contr\u00f4le de transport (TCP) et de la version 1.2 de Transport Layer Security (TLS), un protocole largement accept\u00e9 pour la communication s\u00e9curis\u00e9e. <strong><em>De plus, un canal secondaire est \u00e9tabli sur le protocole de datagramme utilisateur (UDP), impl\u00e9mentant la s\u00e9curit\u00e9 de la couche de transport de datagramme (DTLS) 1.0<\/em><\/strong>.  Il est important de reconna\u00eetre que DTLS 1.0 est obsol\u00e8te depuis mars 2021 en raison de vuln\u00e9rabilit\u00e9s et de risques de s\u00e9curit\u00e9 bien connus.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/cyolo.io\/blog\/new-rdp-gateway-vulnerability-leads-to-risk-of-non-compliance-cve-2023-35332\" target=\"_blank\">Extrait du blog du chercheur :<\/a><\/p>\n<p><em>&#8220;Cette vuln\u00e9rabilit\u00e9 de la passerelle RDP pr\u00e9sente \u00e0 la fois un risque de s\u00e9curit\u00e9 substantiel et un probl\u00e8me de conformit\u00e9 important. L&#8217;utilisation de protocoles de s\u00e9curit\u00e9 obsol\u00e8tes et obsol\u00e8tes, tels que DTLS 1.0, peut entra\u00eener une non-conformit\u00e9 par inadvertance aux normes et r\u00e9glementations de l&#8217;industrie.&#8221;<\/em><\/p>\n<p>Le canal UDP secondaire est pr\u00e9occupant, d&#8217;autant plus qu&#8217;il utilise un protocole avec de nombreux probl\u00e8mes connus (DTLS 1.0).  Le plus grand d\u00e9fi est que les op\u00e9rateurs peuvent m\u00eame ne pas savoir qu&#8217;ils ne sont pas conformes \u00e0 ce protocole obsol\u00e8te.<\/p>\n<h2 style=\"text-align: left;\"><strong>Conclusion <\/strong><\/h2>\n<p>Pour \u00e9viter les cons\u00e9quences de ces vuln\u00e9rabilit\u00e9s, la meilleure chose \u00e0 faire est de mettre \u00e0 jour vos clients et passerelles RDP avec les correctifs publi\u00e9s par Microsoft.  Mais in\u00e9vitablement, il y aura d&#8217;autres RCE sur RDP, ce qui signifie qu&#8217;une prochaine \u00e9tape cruciale consiste \u00e0 devancer les acteurs de la menace en d\u00e9ployant des contr\u00f4les d&#8217;acc\u00e8s robustes.  \u00c9tant donn\u00e9 que RDP est largement utilis\u00e9 dans les environnements OT\/ICS qui sont pratiquement impossibles \u00e0 corriger, il est particuli\u00e8rement important que les organisations ex\u00e9cutant ces syst\u00e8mes <a rel=\"nofollow noopener\" href=\"https:\/\/info.cyolo.io\/cyolo-the-future-of-sra-is-zero-trust-access\" target=\"_blank\">trouver des outils de s\u00e9curit\u00e9<\/a> qui r\u00e9pondent \u00e0 leurs exigences particuli\u00e8res en mati\u00e8re de disponibilit\u00e9 des syst\u00e8mes, de s\u00e9curit\u00e9 op\u00e9rationnelle, etc.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/a-few-more-reasons-why-rdp-is-insecure.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 juil. 2023\ue804Les nouvelles des pirates S&#8217;il semble que le protocole RDP (Remote Desktop Protocol) existe depuis toujours, c&#8217;est parce qu&#8217;il existe (du moins par rapport aux nombreuses technologies qui montent et descendent en quelques ann\u00e9es seulement). La version initiale, connue sous le nom de &#8220;Remote Desktop Protocol 4.0&#8221;, a \u00e9t\u00e9 publi\u00e9e en 1996 dans [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":840488,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,4157,4159,4171,4170,2054,4167,4160,2352,4163,4162,132,185,3486,5205,93496,36264,4172,4169,1143,4431,4166,4164],"class_list":["post-840487","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lesquelles","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nest","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pas","tag-pour","tag-quelques","tag-raisons","tag-rdp","tag-securise","tag-securite-informatique","tag-securite-internet","tag-supplementaires","tag-surprise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/840487","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=840487"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/840487\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/840488"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=840487"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=840487"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=840487"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}