Le jargon en cybersécurité

Escalade de privilèges (privilege escalation)

C'est le fait, pour un pirate, de passer de simple utilisateur à administrateur.

Une fois qu'un pirate a réussi à déposer un malware sur votre machine, il ne peut pas pour autant faire tout ce qu'il veut.
Le malware va pouvoir faire tout ce que peut faire votre utilisateur. Mais que ce soit sur un PC, un smartphone, ou un site Web, l'utilisateur n'a pas tous les pouvoirs. Seul l'administrateur les a.
Par exemple, l'utilisateur ne peut pas installer des programmes ou modifier des paramètres de sécurité.

On dit donc que le pirate a obtenu un "accès initial".
Son second objectif est alors d'obtenir les pleins pouvoirs, de devenir administrateur. C'est cette étape que l'on nomme l'escalade de privilèges.
Pour y parvenir, le pirate va devoir trouver et exploiter des vulnérabilités du système. Il peut profiter d'une vulnérabilité publique non patchée (le système n'est pas à jour), d'une 0 day ou encore d'un défaut de configuration (qui aboutit à ce que l'utilisateur puisse accéder à des fonctions d'administration).

Mais ce schéma de passer d'utilisateur à administrateur n'est qu'un type d'escalade de privilège. On l'appelle l'escalade de privilège verticale.
Prenons l'exemple d'un site Web avec un espace utilisateur, disons le site d'une banque. En tant qu'utilisateur A, je peux voir mes propres comptes, faire des virements, etc. Mais je n'ai pas le droit de voir les comptes d'une autre utilisateur B et de faire des virements depuis ses comptes.
Si j'y parviens, j'aurais alors réalisé une escalade de privilège horizontale. Je ne suis pas devenu administrateur, mais j'ai quand même franchi une frontière qui devait normalement être étanche.

Vous pourrez aussi rencontrer l'expression alternative : "élévation de privilège".

← Terme précédentSommaireTerme suivant →