Abus de droit WriteDACL
hackingDéfinition
L'abus de droit WriteDACL désigne l'exploitation d'une permission de contrôle d'accès Active Directory permettant à son détenteur de modifier la liste de contrôle d'accès discrétionnaire d'un objet de l'annuaire, c'est-à-dire la liste elle-même définissant qui dispose de quelles permissions sur cet objet, plutôt qu'une permission agissant directement sur les attributs de l'objet comme le ferait un droit GenericAll. Un attaquant disposant de ce droit sur un objet cible peut s'octroyer lui-même n'importe quelle permission supplémentaire de son choix sur cet objet, y compris un contrôle total équivalent à un droit GenericAll, en modifiant simplement la liste de contrôle d'accès pour s'y ajouter comme titulaire de la permission souhaitée, contournant ainsi complètement le modèle de délégation initialement prévu par les administrateurs de l'annuaire. Ce droit est structurellement plus dangereux qu'il n'y paraît car il constitue une permission sur les permissions elles-mêmes, permettant une escalade en deux temps difficile à anticiper lors d'une simple revue des droits directement accordés sur un objet donné. Comme pour les autres relations de délégation Active Directory, ce chemin reste largement invisible sans un outil de cartographie dédié. Pour les équipes défensives, la contre-mesure repose sur un audit systématique des droits WriteDACL accordés dans l'annuaire, en priorité sur les objets à forte valeur, et leur révocation lorsqu'ils ne sont pas strictement justifiés par un besoin opérationnel documenté.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h