Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Abus de MSSQL linked server

hacking

Définition

L'abus de MSSQL linked server désigne l'exploitation d'une fonctionnalité de Microsoft SQL Server permettant de configurer une liaison persistante vers une autre instance de base de données distante, afin d'exécuter des requêtes croisées entre plusieurs serveurs sans nécessiter de ressaisir d'identifiants à chaque interrogation, une fonctionnalité pratique pour l'intégration de données mais dont l'abus permet à un attaquant ayant compromis une première instance de base de données d'exécuter des commandes sur l'ensemble des instances liées configurées, en héritant du niveau de privilège associé à la connexion préconfigurée entre les deux serveurs, potentiellement bien plus élevé que celui dont l'attaquant dispose réellement sur l'instance initialement compromise. Cette chaîne peut s'enchaîner sur plusieurs serveurs liés successifs, constituant un chemin de mouvement latéral discret car il transite exclusivement par des requêtes SQL légitimes, sans vulnérabilité logicielle distincte à exploiter à chaque étape. Sur certaines configurations, cette liaison peut aussi être détournée pour exécuter des commandes sur le système d'exploitation hébergeant l'instance distante, si la fonctionnalité d'exécution de commande étendue y a été laissée activée. Pour les équipes défensives, la contre-mesure repose sur un audit systématique des serveurs liés configurés à l'échelle du parc, l'application du principe du moindre privilège sur les comptes utilisés pour ces liaisons, et la désactivation des fonctionnalités d'exécution de commande étendue non strictement nécessaires.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis