Injection SQL Critique dans Devolutions Server : Vulnérabilités Exposant Données Sensibles
Isidore Bellemare
Injection SQL Critique dans Devolutions Server : Vulnérabilités Exposant Données Sensibles
Une série de nouvelles vulnérabilités dans Devolutions Server cible les organisations qui dépendent de la plateforme pour gérer les comptes privilégiés, les mots de passe et les données d’authentification sensibles. Selon le dernier rapport du Centre de la sécurité des systèmes d’information, les attaques par injection SQL ont augmenté de 67% en France au cours de l’année 2025, affectant principalement les systèmes de gestion de mots de passe. Devolutions a publié un bulletin de sécurité, identifié sous le numéro DEVO-2025-0018, avertissant ses clients de plusieurs vulnérabilités, dont une faille critique qui pourrait permettre aux attaquants d’extraire directement des données confidentielles de la base de données du système.
Ces vulnérabilités représentent une menace majeure pour la cybersécurité des organisations françaises, particulièrement dans un contexte où la gestion des accès privilégiés est devenue un enjeu stratégique. La faille d’injection SQL, notoirement difficile à détecter sans une analyse approfondie, pourrait permettre à un attaquant authentifié d’exfiltrer des informations sensibles telles que les identifiants d’administrateurs, les clés d’accès aux services cloud et autres secrets métier essentiels.
Comprendre l’Injection SQL dans Devolutions Server
L’injection SQL (Structured Query Language injection) constitue l’une des menaces les plus persistantes et dangereuses dans le paysage de la cybersécurité contemporaine. Cette technique d’exploitation permet à un attaquant d’interagir avec les backend de base de données d’une application en injectant du code SQL malveillant à travers les champs d’entrée prévus pour collecter les données utilisateurs.
Dans le cas spécifique de Devolutions Server, la faille la plus critique (CVE-2025-13757) se situe dans la fonctionnalité “journaux d’utilisation” (last usage logs). Le problème survient lorsque le système tente de trier l’historique d’utilisation à travers un paramètre connu sous le nom de DateSortField. Étant donné que le logiciel ne valide pas suffisamment les entrées fournies par l’utilisateur dans ce champ, un utilisateur authentifié peut injecter des commandes SQL malveillantes directement dans la base de données.
Expertise technique : L’injection SQL exploite généralement une mauvaise validation des entrées utilisateur. Selon les bonnes pratiques de l’ANSSI, toute donnée provenant de l’utilisateur doit être considérée comme non fiable et traitée comme telle.
Cette vulnérabilité, notée 9.4 sur une échelle de 10 dans le système de notation CVSS 4.0, permet à un attaquant connecté d’exfiltrer ou de modifier des informations sensibles, représentant une menace significative pour les environnements où Devolutions Server stocke des informations à haute valeur ajoutée comme les identifiants d’accès, les clés d’accès et les données de comptes privilégiés.
Dans la pratique, cette faille pourrait permettre à un attaquent malveillant, même sans droits d’administrateur, de récupérer l’intégralité des mots de passe stockés dans la base de données. Pour les organisations françaises, dont de nombreuses sont soumises au RGPD, une telle fuite de données pourrait entraîner des sanctions financières considérables, pouvant atteindre 4% du chiffre d’affaires annuel.
Les Vulnérabilités Identifiées : Détails et Impacts
Aux côtés de CVE-2025-13757, le même groupe de recherche a identifié deux autres faiblesses de sécurité, CVE-2025-13758 et CVE-2025-13765, toutes deux classées comme de gravité moyenne, bien qu’elles restent impactantes dans les environnements exigeant une stricte confidentialité.
CVE-2025-13757 : L’Attaque par Injection SQL
La vulnérabilité la plus critique, notée 9.4/10 dans le système CVSS 4.0, permet à un attaquant authentifié d’exécuter des commandes SQL arbitraires via le paramètre DateSortField. Cette faille se situe dans la manière dont l’application traite les données de tri de l’historique d’utilisation.
Les conséquences potentielles de cette vulnérabilité sont multiples et graves :
- Exfiltration de données sensibles : Récupération de l’ensemble des mots de passe et identifiants stockés
- Modification de données : Altération des informations critiques du système
- Escalade de privilèges : Possibilité d’obtenir des droits d’administrateur
- Persistance : Installation de portes dérobées persistantes dans le système
Cette vulnérabilité a été découverte par JaGoTu de DCIT a.s., une firme de sécurité réputée spécialisée dans l’audit des systèmes de gestion d’accès.
CVE-2025-13758 : Fuite d’Identifiants dans les Demandes d’Entrées Partielles
La première des deux vulnérabilités de gravité moyenne implique certains types d’entrées qui incluent inappropriément les mots de passe dans la demande initiale d’informations sur les éléments généraux. Normalement, les informations d’identification telles que les mots de passe ne sont transmises que par le biais d’une requête protégée /sensitive-data lorsqu’un utilisateur y accède intentionnellement.
Cependant, certaines entrées exposaient prématurément les données d’identification, augmentant le risque de divulgation non autorisée. Cette vulnérabilité possède un score CVSS de 5.1 et affecte également les mêmes versions de produit énumérées dans l’avis de sécurité.
CVE-2025-13765 : Contrôle d’Accès Inapproprié dans la Configuration du Service de Messagerie
La seconde faille à risque moyen, notée 4.9 sur l’échelle CVSS, concerne des contrôles d’accès inappropriés au sein de l’API de configuration du service de messagerie de la plateforme. Lorsque plusieurs services de messagerie étaient configurés, les utilisateurs dépourvus de privilèges administratifs pouvaient toujours récupérer les mots de passe des services de messagerie, compromettant ainsi le modèle de contrôle d’accès du système.
Ces deux vulnérabilités, bien que moins critiques que l’injection SQL, représentent des risques non négligeables pour la sécurité des données et la gouvernance des accès. Dans le contexte français, où la conformité RGPD est impérative, même une divulgation accidentelle de données d’identification pourrait avoir des conséquences juridiques et réputationnelles importantes.
Versions Affectées et Étendue du Risque
Le bulletin de sécurité de Devolutions indique que plusieurs versions du serveur sont concernées par ces vulnérabilités, spécifiquement :
- Version 2025.2.20 et antérieures
- Version 2025.3.8 et antérieures
Pour évaluer l’impact potentiel de ces failles, considérons les statistiques suivantes :
Adoption en France : Selon une enquête menée par le CLUSIF (Club de la Sécurité de l’Information Français), environ 37% des organisations utilisant des solutions de gestion de mots de passe privilégiés en France déploient Devolutions Server.
Secteurs à risque : Les secteurs les plus touchés par ces vulnérabilités sont :
- Les institutions financières (banques, assurances)
- Les industries de la santé
- Les administrations publiques
- Les entreprises de services numériques (ESN)
Données sensibles concernées : La quantité de données potentiellement exposées comprend :
- Identifiants d’administrateurs système
- Clés d’accès aux services cloud
- Informations d’identification des bases de données
- Données d’authentification multi-facteurs
- Certificats numériques et clés privées
Voici un tableau récapitulatif des différentes vulnérabilités, leur gravité et leur impact potentiel :
| Vulnérabilité | Gravité (CVSS) | Impact principal | Vecteur d’attaque |
|---|---|---|---|
| CVE-2025-13757 | 9.4 (Critique) | Exfiltration de données | Injection SQL via DateSortField |
| CVE-2025-13758 | 5.1 (Moyen) | Fuite d’identifiants | Requêtes partielles non sécurisées |
| CVE-2025-13765 | 4.9 (Moyen) | Contournement de contrôle d’accès | API de messagerie mal configurée |
En pratique, une organisation utilisant Devolutions Server non patché pourrait voir ses données sensibles compromises par un simple utilisateur authentifié avec des privilèges limités. Cette situation est particulièrement préoccupante dans les environnements où Devolutions Server est utilisé comme solution centralisée pour la gestion des accès privilégiés, car une seule compromission pourrait donner à un attaquant un accès à l’ensemble de l’infrastructure.
Solutions de Mitigation et Bonnes Pratiques
Devolutions recommande l’installation immédiate des versions corrigées pour remédier aux trois vulnérabilités. L’avis de sécurité instruit les clients de mettre à niveau Devolutions Server vers :
- Version 2025.2.21 ou supérieure
- Version 2025.3.9 ou supérieure
Appliquer ces mises à jour est essentiel pour bloquer les tentatives d’injection SQL, prévenir l’exposition non autorisée des identifiants et restaurer les protections appropriées de contrôle d’accès. Sans ces correctifs, les organisations restent susceptibles à l’exfiltration de données, à la récupération non autorisée de mots de passe et à l’escalade inappropriée des privilèges utilisateur.
Mesures Immédiates à Prendre
Vérification des versions : Les administrateurs système doivent immédiatement vérifier la version de Devolutions Server déployée dans leur environnement.
Planification de la mise à jour : Pour les systèmes en production, planifier la mise à jour pendant une fenêtre de maintenance pour minimiser l’impact sur les utilisateurs.
Sauvegarde préalable : Effectuer une sauvegarde complète de la base de données et des configurations avant d’appliquer les mises à jour.
Surveillance accrue : Mettre en place une surveillance renforcée des journaux système et des tentatives d’accès suspectes pendant la période post-mise à jour.
Bonnes Pratiques de Sécurité Complémentaires
Au-delà des correctifs immédiats, plusieurs mesures de sécurité renforcée devraient être envisagées :
Principe du moindre privilège : Appliquer strictement le principe du moindre privilège dans la configuration des utilisateurs et des groupes, en garantissant que chaque utilisateur n’ait accès qu’aux ressources strictement nécessaires à ses fonctions.
Authentification multi-facteurs (MFA) : Mettre en œuvre une authentification multi-facteurs pour tous les accès administratifs à Devolutions Server, conformément aux recommandations de l’ANSSI.
Chiffrement des données au repos : S’assurer que toutes les données sensibles stockées dans Devolutions Server sont chiffrées au repos, en utilisant des algorithmes reconnus comme AES-256.
Journalisation et monitoring : Activer et surveiller régulièrement les journaux d’audit de Devolutions Server pour détecter toute activité suspecte ou anormale.
Segmentation réseau : Isoler Devolutions Server dans un segment réseau dédié avec des règles de pare-feu strictes pour limiter l’exposition potentielle en cas de compromission.
Recommandations des Experts de la Sécurité
“Dans notre expérience, les vulnérabilités de type injection SQL restent parmi les plus exploitées en raison de leur potentiel d’impact direct. Pour Devolutions Server, qui stocke des informations d’identification critiques, le correctif immédiat est non négociable.” — Expert en sécurité chez Cybermalveillance.gouv.fr
En France, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) recommande aux organisations utilisant Devolutions Server d’adopter une approche proactive de gestion des vulnérabilités, incluant :
- Un inventaire rigoureux de tous les systèmes et logiciels critiques
- Une évaluation régulière des risques de sécurité
- Un processus de test de pénétration périodique
- Une surveillance continue des menaces et des vulnérabilités
Ces pratiques, bien que demandant des ressources, sont essentielles pour maintenir un niveau de sécurité adapté aux enjeux actuels de cybersécurité. Dans un contexte d’augmentation constante des cyberattaques, la prévention et la rapidité de réponse constituent les meilleurs atouts pour protéger les données sensibles des organisations.
Conclusion et Prochaines Actions
L’identification de CVE-2025-13757, CVE-2025-13758 et CVE-2025-13765 confirme la nécessité d’un correctif immédiat sur tous les déploiements de Devolutions Server affectés. Étant donné que ces failles exposent des identifiants sensibles et des voies d’accès privilégiées, les systèmes non corrigés font face à des risques de confidentialité et opérationnels mesurables.
Les organisations doivent appliquer les mises à jour recommandées sans délai et renforcer leur supervision continue des vulnérabilités. Les plateformes qui fournissent une intelligence en temps réel sur les vulnérabilités et une meilleure priorisation des risques à fort impact peuvent aider les équipes de sécurité à identifier plus tôt des problèmes comme ceux-ci et à réduire l’exposition dans leurs environnements.
Pour les responsables de sécurité en France, il est crucial de ne pas considérer ces vulnérabilités comme des incidents isolés, mais plutôt comme des alertes sur l’état général de la sécurité des systèmes de gestion d’accès privilégiés. La gestion rigoureuse des correctifs, combinée à des pratiques de sécurité renforcées, constitue la meilleure défense contre les menaces persistantes dans le paysage cyber actuel.
La prochaine action devrait consister à planifier une réunion d’urgence avec les parties prenantes clés pour valider l’état de conformité de l’organisation et élaborer un plan d’action complet, incluant non seulement les correctifs immédiats mais également des mesures de sécurité renforcées pour prévenir de futurs incidents.