Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Mauvaise configuration sudo (sudo misconfiguration)

hacking

Définition

La mauvaise configuration sudo désigne un ensemble de faiblesses dans le fichier de configuration sudoers d'un système Linux ou Unix, qui définit quels utilisateurs sont autorisés à exécuter quelles commandes avec des privilèges élevés, permettant potentiellement à un utilisateur à faibles privilèges d'obtenir un accès root complet en détournant l'usage prévu d'une autorisation trop permissive. Les cas typiques incluent l'autorisation d'exécuter en tant que root un binaire disposant lui-même d'une fonctionnalité d'exécution de commande arbitraire ou d'édition de fichier non anticipée par l'administrateur ayant accordé le droit, l'usage de caractères génériques trop larges dans la définition des commandes autorisées permettant de détourner des arguments supplémentaires non prévus, ou l'octroi du privilège NOPASSWD sur des commandes sensibles éliminant toute barrière de confirmation supplémentaire. Une base de données communautaire répertorie systématiquement les binaires connus pour permettre une évasion vers un shell privilégié lorsqu'ils sont mal autorisés dans sudoers, facilitant considérablement l'identification de ces faiblesses lors d'un audit ou d'une phase d'élévation de privilèges. Pour les équipes défensives, la contre-mesure repose sur une revue régulière et rigoureuse du fichier sudoers, l'application stricte du principe du moindre privilège en limitant précisément les commandes autorisées sans caractère générique excessif, et la journalisation systématique de l'usage de sudo pour détecter toute exécution de commande sortant du périmètre habituel attribué à chaque utilisateur.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis