Aller au contenu

Glossaire

ADCS ESC1

ESC1 est une mauvaise configuration d'AD CS qui permet à un utilisateur peu privilégié d'obtenir un certificat au nom de n'importe quel compte.

ESC1 désigne une mauvaise configuration courante d'un modèle de certificat Active Directory Certificate Services (ADCS). Elle survient lorsqu'un modèle autorise simultanément le demandeur à fournir un Subject Alternative Name (SAN) arbitraire, permet l'authentification client et accorde des droits d'inscription à des utilisateurs peu privilégiés. Comme le champ SAN détermine l'identité que représente le certificat émis, un demandeur peut tout simplement indiquer un compte à hauts privilèges, par exemple un administrateur du domaine, et recevoir un certificat valide lui permettant de s'authentifier sous cette identité.

C'est important, car l'authentification par certificat est souvent négligée par rapport à la sécurité des mots de passe et des tickets Kerberos, alors qu'un seul modèle exploitable peut offrir une compromission immédiate du domaine à n'importe quel utilisateur authentifié. Pour s'en prémunir, il faut auditer les modèles de certificat à la recherche de cette combinaison d'options, retirer la possibilité de spécifier un SAN sur les modèles qui n'en ont pas besoin et limiter les droits d'inscription aux seuls comptes qui en ont réellement l'usage.

Voir Durcissement d'ADCS.