Microsoft corrige une faille critique dans un outil de gestion utilisé par des entreprises.

Microsoft corrige une faille critique au coeur d'un outil de gestion ultra sensible

Microsoft corrige une faille critique dans Entra ID

Microsoft a annoncé la correction d’une vulnérabilité critique dans Entra ID, son service de gestion des identités et des accès, utilisé par des millions d’entreprises. Cette faille permettait à un attaquant d’exécuter du code à distance sans nécessiter d’authentification.

L’éditeur a déployé une série de 22 correctifs de sécurité pour ses services cloud, dont une mise à jour essentielle pour Entra ID, anciennement connu sous le nom d’Azure Active Directory (Azure AD). Ce service joue un rôle central dans la gestion des identités, des connexions, des droits d’accès et des règles de sécurité pour les utilisateurs des solutions Microsoft 365, Azure et Dynamics 365. Une faille dans ce système pourrait compromettre un grand nombre d’applications et de ressources cloud utilisées par les entreprises.

La vulnérabilité permettait à un pirate d’envoyer une requête malformée à Entra ID, conçue pour tromper le service. Si l’attaque réussissait, l’attaquant pouvait exécuter ses propres instructions sur le système de Microsoft, sans avoir besoin de se connecter avec des identifiants valides. Microsoft a précisé que l’exploitation de cette faille n’était pas particulièrement complexe et ne nécessitait pas d’accès interne.

Dans un premier temps, Microsoft avait signalé que la vulnérabilité avait été exploitée dans des cyberattaques, avant de corriger cette affirmation en indiquant qu’aucune exploitation par des hackers n’avait été constatée. Malgré cela, la faille est jugée critique, ce qui a conduit Microsoft à déployer rapidement un correctif, appliqué directement sur les serveurs, sans nécessiter d’intervention de la part des entreprises.

En plus d’Entra ID, Microsoft a également corrigé plusieurs vulnérabilités dans d’autres services, tels qu’Azure SQL Database, Azure Arc, Exchange Online et Azure Managed Instance for Apache Cassandra. Certaines de ces failles permettaient une élévation de privilèges à distance ou l’exécution de code sur les serveurs, avec des correctifs déployés principalement côté service.

Source : Microsoft

Source

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *