
Restaurer l'intégrité du dossier parent 'inetpub' suite aux implications de sécurité mises en évidence par CVE-2025-21204.
Ce script restaure le dossier %SYSTEMDRIVE%\inetpub et ses permissions de sécurité par défaut, qui sont nécessaires comme mesure d'atténuation pour CVE-2025-21204 suite à la mise à jour Windows KB5055523.
Il est destiné aux utilisateurs qui ont peut-être supprimé ce dossier avant d'en comprendre l'utilité sécuritaire et souhaitent le restaurer sans avoir à activer/désactiver les fonctionnalités IIS.
%SYSTEMDRIVE%\inetpub s'il n'existe pas.inetpub lui-même.inetpub sur NT AUTHORITY\SYSTEM.Choisissez une des méthodes suivantes. Toutes nécessitent une fenêtre PowerShell élevée (Administrateur).
Cette commande télécharge et exécute le script immédiatement. Par défaut, le script fera une pause pour confirmation à la fin.
powershell -ExecutionPolicy Bypass -Command "irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' | iex"
Cette commande télécharge et exécute le script immédiatement, en utilisant le commutateur -NoWait pour empêcher le script de faire une pause à la fin.
powershell -ExecutionPolicy Bypass -Command "& ([ScriptBlock]::Create((irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1'))) -NoWait"
-NoWait : Paramètre de commutateur passé au script pour supprimer l'invite finale « Appuyez sur une touche pour continuer... ».$scriptPath = Join-Path $env:TEMP "Reset-inetpub.ps1"
Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' -OutFile $scriptPath
# Open in Notepad
notepad $scriptPath
# Standard execution (will pause at the end)
powershell -ExecutionPolicy Bypass -File $scriptPath
# -- OR -- #
#Execution without the final pause
powershell -ExecutionPolicy Bypass -File $scriptPath -NoWait
Remove-Item -Path $scriptPath -Force
Veuillez noter ce qui suit :
%SYSTEMDRIVE%\inetpub lui-même. Les paramètres d'héritage par défaut sont appliqués.inetpub existe et contient des fichiers ou des sous-dossiers, le script va :
inetpub.NT AUTHORITY\SYSTEM) uniquement au dossier inetpub lui-même, pas récursivement. Cela évite de potentiellement écraser des permissions personnalisées sur le sous-contenu existant.Le script vise à appliquer les permissions suivantes, capturées depuis un répertoire inetpub vierge créé par la mise à jour Windows concernée.
Export icacls : Voir acls.txt pour la chaîne SDDL brute utilisée par le script.
Résumé des permissions icacls (exemple depuis le lecteur C:) :
C:\inetpub NT SERVICE\TrustedInstaller:(F)
NT SERVICE\TrustedInstaller:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
NT AUTHORITY\SYSTEM:(OI)(CI)(IO)(F)
BUILTIN\Administrators:(F)
BUILTIN\Administrators:(OI)(CI)(IO)(F)
BUILTIN\Users:(RX)
BUILTIN\Users:(OI)(CI)(IO)(GR,GE)
CREATOR OWNER:(OI)(CI)(IO)(F)
(Remarque : Le script détermine dynamiquement la lettre de lecteur correcte.)