Apps dâentraĂźnement vulnĂ©rables exposĂ©es : compromissions cloud chez des acteurs majeurs
Selon Pentera Labs (blog Pentera.io), une Ă©tude Ă grande Ă©chelle montre que des applications de formation volontairement vulnĂ©rables (OWASP Juice Shop, DVWA, Hackazon, bWAPPâŠ) laissĂ©es accessibles sur Internet dans des environnements cloud sont activement exploitĂ©es, ouvrant la voie Ă des compromissions de rĂŽles IAM surâprivilĂ©giĂ©s et Ă des mouvements latĂ©raux vers des systĂšmes sensibles. âą Constat global: plus de 10 000 rĂ©sultats bruts collectĂ©s via des moteurs (Shodan, Censys), conduisant Ă 1 926 applications vulnĂ©rables vĂ©rifiĂ©es et en ligne, dĂ©ployĂ©es sur 1 626 serveurs uniques; prĂšs de 60 % (974) sur des infrastructures cloud dâentreprise (AWS, Azure, GCP). 109 jeux dâidentifiants temporaires de rĂŽles cloud exposĂ©s ont Ă©tĂ© trouvĂ©s, souvent avec des permissions trop larges (jusquâĂ AdministratorAccess), permettant des actions Ă fort impact (accĂšs aux stockages S3/GCS/Azure Blob, Secrets Manager, registres de conteneurs, dĂ©ploiement/destruction de ressources, etc.). ...