QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Quels risques de sécurité présentent les sessions SMB et NetBIOS ?

D’après Sécurité informatique

L'analyse des sessions SMB et NetBIOS doit porter sur les accès accordés, les mécanismes d'authentification et les échanges exposés sur le réseau. Une session déjà établie ne doit pas être considérée comme fiable sans autre contrôle.

Escalade ou exploitation de la session

Escalade de privilèges via session : Parfois, dans une session, si l’application n’a pas vérifié correctement les droits (audits de codes nécessaires), l’attaquant peut basculer vers un compte administrateur ou superutilisateur.

Transversalité de session : On utilise la session d’un service pour rebondir vers un autre service plus critique.

Certaines implémentations mal conçues laissent fuiter les identifiants de session d’un service interne, accessible ensuite par l’attaquant.

NetBIOS et sessions SMB/CIFS

Dans l’univers Windows, le Server Message Block (SMB) et son implémentation CIFS ont longtemps constitué la base du partage de ressources.

Historiquement, NetBIOS over TCP/IP (port 139) ou TCP direct sur SMB (port 445) gérait l’idée de “session” entre un client et un serveur de fichiers :

Vulnérabilités

Les sessions SMB v1 étaient réputées peu sécurisées, sujettes à des attaques type “man-in-the-middle” et usurpation.

Il arrivait que des versions obsolètes ne valident pas réellement l’identité, ou se contentent de challenge/réponse insuffisant.