Quels risques de sécurité présentent les sessions SMB et NetBIOS ?
D’après Sécurité informatique
L'analyse des sessions SMB et NetBIOS doit porter sur les accès accordés, les mécanismes d'authentification et les échanges exposés sur le réseau. Une session déjà établie ne doit pas être considérée comme fiable sans autre contrôle.
Escalade ou exploitation de la session
Escalade de privilèges via session : Parfois, dans une session, si l’application n’a pas vérifié correctement les droits (audits de codes nécessaires), l’attaquant peut basculer vers un compte administrateur ou superutilisateur.
Transversalité de session : On utilise la session d’un service pour rebondir vers un autre service plus critique.
Certaines implémentations mal conçues laissent fuiter les identifiants de session d’un service interne, accessible ensuite par l’attaquant.
NetBIOS et sessions SMB/CIFS
Dans l’univers Windows, le Server Message Block (SMB) et son implémentation CIFS ont longtemps constitué la base du partage de ressources.
Historiquement, NetBIOS over TCP/IP (port 139) ou TCP direct sur SMB (port 445) gérait l’idée de “session” entre un client et un serveur de fichiers :
Vulnérabilités
Les sessions SMB v1 étaient réputées peu sécurisées, sujettes à des attaques type “man-in-the-middle” et usurpation.
Il arrivait que des versions obsolètes ne valident pas réellement l’identité, ou se contentent de challenge/réponse insuffisant.
