> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/autre/troubleshooting/certifried.md).

# Vulnérabilité de sécurité Certifried

Certifried est une vulnérabilité de sécurité divulguée en mai 2022 sous le nom de [CVE-2022-26921](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-26921) et [CVE-2022-26923](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-26923). [Oliver Lyak a décrit une vulnérabilité d'élévation de privilèges](https://research.ifcr.dk/certifried-active-directory-domain-privilege-escalation-cve-2022-26923-9e098fe298f4) qu'il avait découverte en utilisant l'authentification par certificat. Il explique qu'un attaquant pourrait inscrire un certificat qui lui permet de s'authentifier en tant que compte d'ordinateur Domain Controller et ainsi prendre le contrôle d'un domaine AD (et d'un locataire AAD, s'il est connecté). Microsoft a traité les vulnérabilités avec [un correctif dans KB5014754](https://support.microsoft.com/en-us/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16#bkmk_certmap). Cet article décrit l'impact sur les organisations qui utilisent SCEPman, et comment SCEPman peut aider à atténuer le problème de sécurité.

## Résumé exécutif

* Les certificats SCEPman ne peuvent généralement pas être utilisés pour des attaques Certifried
* L'utilisation de SCEPman aide à atténuer les attaques Certifried, car contrairement aux certificats d'AC Microsoft, les certificats d'AC SCEPman n'ont généralement pas besoin de se trouver dans le magasin NTAuth
* Le correctif de Microsoft n'affectera pas les installations SCEPman dans la plupart des cas. Dans ces cas, activer le mode Full Enforcement est une bonne idée.

## Conséquences du correctif de Microsoft

Le correctif dans [KB5014754](https://support.microsoft.com/en-us/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16#bkmk_certmap) ajoute simplement quelques événements d'audit supplémentaires par défaut. Le mode Full Enforcement commence le 11 février 2025 -- ou plus tôt si vous l'activez manuellement. Avec le mode Full Enforcement, les certificats peuvent être utilisés pour l'authentification des utilisateurs et des appareils uniquement s'ils contiennent soit le SID d'un compte, soit, dans le cas des certificats utilisateur, si l'objet AD de l'utilisateur contient une référence au certificat spécifique. La première option nécessite une nouvelle extension X.509 propriétaire ; la seconde s'appelle Certificate Mapping et utilise l'attribut altSecurityIdentities.

En général, cela n'a un effet que sur les authentifications AD. Cela nécessite d'ajouter le certificat d'AC au NTAuth Store de la forêt. Par défaut, SCEPman n'est pas ajouté au NTAuth Store si vous ne le faites pas explicitement et manuellement. Si vous ne l'avez pas encore fait et que vous ne prévoyez pas de le faire, le correctif n'a aucun effet sur votre instance SCEPman. Il existe un cas d'utilisation où la documentation SCEPman recommande d'ajouter le certificat d'AC SCEPman au NTAuth Store, à savoir lorsque vous souhaitez [laisser SCEPman émettre des certificats Domain Controller pour l'authentification Kerberos](/fr/gestion-des-certificats/domain-controller-certificates.md#trust-the-ca-certificate-in-the-domain-for-kerberos-authentication).

### Certificats d'appareil Intune

Les certificats d'appareil peuvent être utilisés pour [Windows Hello for Business Certificate Trust](https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-hybrid-cert-trust). Si vous avez ajouté le nom DNS AD aux certificats d'appareil pour les utiliser pour Certificate Trust, vous pourriez être concerné. Cela nécessite un objet d'appareil à la fois dans AAD et AD. Pour ce cas d'utilisation rare, nous recommandons de passer à [WHfB Cloud Trust](https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-hybrid-cloud-trust).

### Certificats utilisateur Intune

Les certificats utilisateur peuvent être utilisés pour Windows Hello for Business Certificate Trust. Ils pourraient aussi être utilisés pour d'autres méthodes d'authentification AD basée sur des certificats, comme des sessions RDP vers des machines jointes au domaine ou l'authentification Wi‑Fi basée sur NPS. Si vous voulez faire cela, vous pouvez utiliser le paramètre [AppConfig:AddSidExtension](/fr/configuration-scepman/application-settings/certificates.md#appconfig-addsidextension) pour permettre à SCEPman de créer des certificats de mappage de certificat fort. Les certificats utilisateur pour les utilisateurs synchronisés entre AD et Entra ID reçoivent automatiquement l'extension avec l'OID 1.3.6.1.4.1.311.25.2 afin de les associer fortement aux utilisateurs AD.\
L'équipe Intune prévoit en outre [d'ajouter une valeur SAN](/fr/configuration-scepman/intune-implementing-strong-mapping-for-scep-and-pkcs-certificates.md) pour mettre en œuvre le mappage de certificat fort. Vous pouvez aussi utiliser cette méthode comme alternative à l'extension SID.

### Certificats DC

Les certificats Domain Controller ne sont pas affectés par la vulnérabilité et ne sont donc généralement pas non plus affectés par le correctif. Il peut arriver que les certificats DC soient utilisés pour l'authentification client, pour laquelle ils étaient auparavant autorisés. Cela ne fonctionnera plus une fois Full Enforcement activé. Recherchez [Événements d'audit](https://support.microsoft.com/en-us/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16#bkmk_auditevents) après l'application du correctif pour savoir si cela pourrait vous concerner. Dans la plupart des cas, cela ne devrait pas poser de problème.

## Attaques utilisant des certificats SCEPman

L'attaque Certifried ne peut être utilisée qu'avec des certificats d'AC dans le magasin NTAuth. Par défaut, ce n'est pas le cas du certificat d'AC SCEPman. Ainsi, si vous utilisez SCEPman pour inscrire des certificats via Intune au lieu de Microsoft Active Directory Certificate Services, il y a de fortes chances que votre environnement soit immunisé contre l'attaque. Cependant, si votre SCEPman émet des certificats Domain Controller, votre certificat d'AC SCEPman se trouve dans le magasin NTAuth et vous devriez continuer la lecture.

Un attaquant a besoin d'un certificat contenant soit un UPN usurpé dans l'extension Subject Alternative Name (SAN) et l'Extended Key Usage (EKU) Smart Card Logon, soit un nom DNS usurpé dans le SAN et l'EKU Client Authentication.

### Certificats utilisateur Intune

Supposons qu'un attaquant prenne le contrôle d'un compte utilisateur AAD pour permettre à SCEPman d'inscrire un certificat utilisateur. Comment l'attaquant pourrait-il amener SCEPman à émettre un certificat utilisable pour l'attaque ?

Les certificats utilisateur contiennent généralement l'EKU Client Authentication. Mais si vous suivez les recommandations, ils ne contiennent pas de nom DNS dans le SAN. Par conséquent, ces certificats ne peuvent pas être utilisés.

Si vous avez configuré l'EKU Smart Card Logon, le certificat peut être utilisé pour l'authentification, mais uniquement pour le compte correspondant au UPN. Le UPN provenant d'AAD est vérifié, de sorte que l'attaquant ne peut pas faire inscrire dans le certificat le UPN d'un compte dont il n'a de toute façon pas pris le contrôle. Si vous utilisez également [mappage fort des certificats](/fr/configuration-scepman/intune-implementing-strong-mapping-for-scep-and-pkcs-certificates.md), vous pouvez vous assurer que les certificats ne fonctionnent pas pour un autre compte si le UPN change.

### Certificats d'appareil Intune

En suivant nos recommandations de base, les certificats d'appareil ont l'EKU Client Authentication. Leur SAN contient une entrée URI, qui ne peut pas être utilisée pour l'exploitation. Toutefois, vous pouvez ajouter en plus un nom DNS au SAN, par exemple DeviceName.contoso.com. Si vous avez également importé le certificat d'AC SCEPman dans le NTAuth Store, ces certificats peuvent être utilisés pour s'authentifier sur site en tant qu'appareil portant le même nom DNS. Comme les utilisateurs peuvent définir le nom de leurs appareils comme ils le souhaitent, ils pourraient nommer leur appareil "PrimaryDomainController" et s'authentifier sur site en tant que PrimaryDomainController.contoso.com, même si un tel ordinateur existe déjà dans AD. Ce n'est d'ailleurs pas spécifique à SCEPman, et cela affecterait aussi d'autres implémentations SCEP comme NDES.

Par conséquent, vous ne devez pas ajouter d'entrées de nom DNS basées sur des données contrôlées par l'utilisateur, comme le nom de l'appareil, avec des noms de domaine également utilisés pour des domaines sur site si vous utilisez la même instance SCEPman aussi pour des certificats DC ! Si vous en avez tout de même besoin, vous devez activer le mode Full Enforcement pour empêcher l'attaque d'élévation de privilèges. Vous pouvez aussi exécuter deux instances SCEPman distinctes, l'une pour les certificats DC et l'autre pour l'inscription Intune.

### Certificats utilisateur et appareil Jamf Pro

Les certificats émis via Jamf Pro auront l'EKU Client Authentication. Si vous suivez notre documentation, aucun type de certificat n'aura de nom DNS dans le SAN. Par conséquent, ces certificats ne sont pas utilisables pour une attaque Certifried. Si vous avez bien l'AC SCEPman dans le NTAuthStore de votre AD, par exemple parce que vous émettez des certificats DC, vous ne devez pas ajouter de noms DNS au SAN ou vous assurer d'activer le mode Full Enforcement dans votre domaine AD.

### Certificats Certificate Master

Il existe trois façons d'émettre des certificats via le composant Certificate Master à partir de la version 2.1 de SCEPman.

[**Certificats serveur TLS**](/fr/gestion-des-certificats/certificate-master/tls-server-certificate-pkcs-12.md) ne sont pas affectés, car ils ne contiennent ni Smart Card Logon ni Client Authentication comme EKU.

[**Certificats client manuels**](/fr/gestion-des-certificats/certificate-master/client-certificate-pkcs-12.md) ne sont pas non plus affectés. Ils contiennent l'EKU Client Authentication, mais aucune entrée DNS SAN.

[**Demandes CSR personnalisées**](/fr/gestion-des-certificats/certificate-master/certificate-signing-request-csr.md) sont librement configurables et incluent des certificats d'authentification. Comme toute personne ayant accès à l'application Certificate Master peut émettre un tel certificat, vous devriez prendre au moins l'une des précautions suivantes :

* Assurez-vous que seuls les comptes privilégiés peuvent accéder à Certificate Master. Vous pourriez, par exemple, [accorder l'accès au composant Certificate Master](/fr/deploiement-scepman/permissions/post-installation-config.md#granting-the-rights-to-request-certificates-via-the-certificate-master-website) uniquement à un seul groupe AAD que vous concevez comme [groupe d'accès privilégié](https://docs.microsoft.com/en-us/azure/active-directory/privileged-identity-management/groups-features).
* Utilisez des instances SCEPman et des certificats d'AC distincts pour les certificats DC (dont le certificat d'AC se trouve dans le NTAuth Store) et pour Certificate Master.
* Activez le mode Full Enforcement dans votre domaine AD.

### Certificats de Domain Controller

Si un attaquant dispose des droits d'accès nécessaires pour émettre des certificats Domain Controller, il a probablement déjà le contrôle d'un Domain Controller et possède déjà le domaine. L'attaquant n'a pas besoin de l'attaque Certifried.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/autre/troubleshooting/certifried.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
