Aller au contenu

Glossaire

Liaison de canal LDAP

La liaison de canal LDAP (channel binding) lie cryptographiquement une session LDAP à son canal TLS et empêche les attaques par relais contre l'authentification LDAP.

La liaison de canal LDAP (LDAP channel binding) est un mécanisme de sécurité qui lie cryptographiquement une session LDAP authentifiée au canal TLS sous-jacent sur lequel elle a été négociée. Elle complète la signature LDAP en garantissant que même un échange d'authentification transporté sur TLS ne peut pas être intercepté puis relayé vers une autre connexion, comblant ainsi une lacune que la signature seule ne couvre pas entièrement lorsque TLS est utilisé.

C'est important, car sans liaison de canal, un attaquant qui capture des tentatives d'authentification NTLM (par exemple grâce à des techniques de coercition) peut les relayer vers le point de terminaison LDAPS d'un contrôleur de domaine pour y effectuer des actions privilégiées, comme créer des objets ordinateur ou modifier des attributs, sous l'identité de l'utilisateur relayé. Microsoft a progressivement durci les valeurs par défaut — les nouveaux déploiements Windows Server 2025 exigent par exemple la signature LDAP —, mais la plupart des contrôleurs de domaine existants n'imposent toujours pas la liaison de canal sans configuration explicite ; les défenseurs doivent vérifier que la signature est réglée sur « require » et la liaison de canal sur « Always » plutôt que sur « When supported » ou « Never », et surveiller les anomalies d'authentification LDAP.

Voir Durcissement NTLM, LDAP et SMB.