Approche
Cartographier l'IPC avant d'auditer le code
La revue d'une application standalone ou d'un service réseau commence par cartographier sa surface : mécanismes IPC/RPC, sockets ouverts, entrées utilisateur, pour définir un modèle de menace clair. Combinée à de l'analyse dynamique et de l'instrumentation, cette cartographie permet de comprendre le fonctionnement interne même en présence de protocoles ou formats de fichiers propriétaires.
Cas emblématiques
Le type de faille recherchée ici
Exécution de code à distance via Log4j (Log4Shell)
CVE-2021-44228 : une simple chaîne journalisée (${jndi:ldap://...}) déclenchait un lookup JNDI et l'exécution de code arbitraire sur des millions de serveurs Java.
Zerologon — usurpation de contrôleur de domaine
CVE-2020-1472 : une faille cryptographique dans le protocole Netlogon permettait de réinitialiser le mot de passe d'un contrôleur de domaine Windows en quelques secondes, sans authentification.
BlueKeep — RCE pré-authentification sur RDP
CVE-2019-0708 : une faille dans le Bureau à distance Windows permettait l'exécution de code à distance sans authentification ni interaction — jugée assez critique pour une alerte publique inhabituelle de la NSA.
PrintNightmare — RCE via le spouleur d'impression
CVE-2021-34527 : le service Spouleur d'impression Windows, activé par défaut, permettait l'exécution de code avec les privilèges SYSTEM via une DLL malveillante.
EternalBlue — RCE SMBv1 (WannaCry)
CVE-2017-0144 : une faille dans le protocole SMBv1 de Windows, développée par la NSA puis fuitée, a servi de vecteur au ransomware WannaCry pour se propager à plus de 200 000 machines en quelques jours.
Baron Samedit — débordement de tampon dans sudo
CVE-2021-3156 : un débordement de tampon dans l'utilitaire sudo, présent depuis près de 10 ans, permettait à tout utilisateur local d'obtenir les privilèges root.
Autres prestations
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.