Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Partage NFS mal configuré

hacking

Définition

Le partage NFS mal configuré désigne une exposition de sécurité survenant lorsqu'un partage réseau utilisant le protocole Network File System, courant sur les environnements Unix et Linux, autorise l'accès à des clients non explicitement restreints, ou active l'option root squash désactivée qui permet à un utilisateur disposant des privilèges root sur son propre poste client de conserver ces mêmes privilèges élevés sur les fichiers du partage distant. Cette dernière situation est particulièrement dangereuse car elle permet à un attaquant contrôlant n'importe quelle machine, y compris une machine virtuelle jetable qu'il administre lui-même en tant que root, de manipuler avec des droits maximaux des fichiers appartenant à d'autres utilisateurs sur le serveur NFS, voire de déposer des fichiers avec le bit setuid activé pour obtenir une élévation de privilèges ultérieure sur un système tiers montant également ce partage. L'absence de restriction d'accès par adresse IP source constitue une autre faiblesse courante, exposant le contenu du partage à l'ensemble du réseau plutôt qu'aux seuls systèmes légitimement autorisés à y accéder. Pour les équipes défensives, la contre-mesure repose sur l'activation systématique du root squash, la restriction explicite des exports NFS à une liste précise d'adresses IP autorisées, et l'audit régulier de la configuration des exports pour détecter les partages accessibles au-delà du périmètre prévu.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis