Les ERP ont le vent en poupe dans les entreprises. Surtout les gratuits et open source ! Odoo est le meilleur exemple d’ERP++, c’est-à-dire qu’il fait à peu près tout avec son système de modules intégrables. Il est très utilisé, avec plus de 7 millions d’utilisateurs dans le monde ! Comme nous allons le décrire dans l’article, son architecture modulaire laisse la porte ouverte à des attaquants avec des vulnérabilités exploitables qui donnent un accès privilégié à l’administration de l’ERP. Malheureusement, laisser la main à un attaquant sur la gestion de son ERP, c’est comme lui fournir les clés de sa maison.
Dans cet article, nous nous intéressons aux potentielles vulnérabilités que peuvent introduire les modules externes au sein de la plateforme Odoo. Nous nous penchons d’abord sur l’architecture de la plateforme ainsi que sur les mécanismes de sécurité mis en place. Nous identifions ensuite des vecteurs d’attaque liés à l’intégration de modules externes et nous déterminons les points d’entrée dans le système. Afin d’auditer la sécurité de ces modules, une analyse statique du code est effectuée sur un échantillon de 3000 modules disponibles sur l’Odoo Apps Store. Douze vulnérabilités permettant de compromettre l’intégralité de la plateforme ont ainsi pu être détectées au sein de modules externes et se sont vu assigner des identifiants CVE.
1. Introduction
Dans le contexte dynamique du monde de l’entreprise actuel, il devient inexorable de stocker, organiser et traiter ses données de manière numérique afin de rester compétitif et de...
- Accédez à tous les contenus de Connect en illimité
- Découvrez des listes de lecture et des contenus Premium
- Consultez les nouveaux articles en avant-première