Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Abus de droit WriteDACL

hacking

Définition

L'abus de droit WriteDACL désigne l'exploitation d'une permission de contrôle d'accès Active Directory permettant à son détenteur de modifier la liste de contrôle d'accès discrétionnaire d'un objet de l'annuaire, c'est-à-dire la liste elle-même définissant qui dispose de quelles permissions sur cet objet, plutôt qu'une permission agissant directement sur les attributs de l'objet comme le ferait un droit GenericAll. Un attaquant disposant de ce droit sur un objet cible peut s'octroyer lui-même n'importe quelle permission supplémentaire de son choix sur cet objet, y compris un contrôle total équivalent à un droit GenericAll, en modifiant simplement la liste de contrôle d'accès pour s'y ajouter comme titulaire de la permission souhaitée, contournant ainsi complètement le modèle de délégation initialement prévu par les administrateurs de l'annuaire. Ce droit est structurellement plus dangereux qu'il n'y paraît car il constitue une permission sur les permissions elles-mêmes, permettant une escalade en deux temps difficile à anticiper lors d'une simple revue des droits directement accordés sur un objet donné. Comme pour les autres relations de délégation Active Directory, ce chemin reste largement invisible sans un outil de cartographie dédié. Pour les équipes défensives, la contre-mesure repose sur un audit systématique des droits WriteDACL accordés dans l'annuaire, en priorité sur les objets à forte valeur, et leur révocation lorsqu'ils ne sont pas strictement justifiés par un besoin opérationnel documenté.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis