Permissions de fichiers faibles (weak file permissions)
hackingDéfinition
Les permissions de fichiers faibles désignent une configuration de sécurité où des fichiers, répertoires ou clés de registre sensibles sont accessibles en lecture ou en écriture à des comptes disposant de privilèges plus faibles que ce que leur criticité justifierait, une erreur fréquente sur des exécutables lancés automatiquement, des fichiers de configuration contenant des identifiants, ou des scripts exécutés dans un contexte privilégié. Lorsqu'un attaquant à faibles privilèges parvient à modifier un binaire ou un script destiné à être exécuté ultérieurement par un compte disposant de privilèges plus élevés, typiquement une tâche planifiée ou un service système, il peut y substituer du code malveillant qui héritera automatiquement des privilèges du contexte d'exécution prévu, réalisant ainsi une élévation de privilèges locale sans exploiter de vulnérabilité logicielle à proprement parler. Cette classe de faiblesse est particulièrement fréquente sur les systèmes ayant subi de nombreuses installations manuelles de logiciels tiers au fil du temps, sans revue systématique des permissions appliquées par défaut par chaque installeur. Pour les équipes défensives, la contre-mesure repose sur un audit régulier des permissions accordées sur les répertoires système et les emplacements d'exécution privilégiée, l'application stricte du principe du moindre privilège lors de chaque installation logicielle, et l'usage d'outils d'analyse automatisée capables de détecter ces écarts de configuration sur l'ensemble du parc.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h