Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Exploitation de tâche cron mal configurée

hacking

Définition

L'exploitation de tâche cron mal configurée désigne l'abus de tâches automatisées planifiées via le démon cron sous Linux et Unix, lorsque le script ou le binaire invoqué par une tâche exécutée sous un compte privilégié, souvent root, présente une faiblesse permettant à un utilisateur à privilèges plus faibles de modifier son comportement avant sa prochaine exécution. Les faiblesses typiques incluent des permissions d'écriture excessives sur le script lui-même ou sur le répertoire le contenant, permettant sa substitution directe, un chemin d'exécution relatif plutôt qu'absolu dans le script exploitable via la manipulation de la variable d'environnement PATH pour faire exécuter un binaire malveillant portant le même nom qu'une commande légitime invoquée sans chemin complet, ou une tâche cron référençant un fichier dans un répertoire temporaire partagé et accessible en écriture à tous les utilisateurs du système. Une fois la substitution en place, le prochain déclenchement automatique de la tâche exécute le code malveillant avec les privilèges du compte propriétaire de la tâche cron, réalisant une élévation de privilèges sans exploitation de vulnérabilité logicielle. Pour les équipes défensives, la contre-mesure repose sur un audit systématique des permissions des scripts invoqués par les tâches cron privilégiées, l'usage exclusif de chemins absolus dans ces scripts, et une revue régulière du fichier crontab pour détecter toute entrée non autorisée.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis