Assignation de masse (mass assignment)
hackingDéfinition
L'assignation de masse, ou mass assignment, désigne une vulnérabilité survenant lorsqu'une application lie automatiquement l'ensemble des champs d'une requête entrante, JSON ou formulaire, aux attributs d'un objet interne sans filtrer explicitement quels champs sont réellement autorisés à être modifiés par l'utilisateur, une pratique de programmation courante pour sa simplicité mais dangereuse par défaut. Un attaquant peut alors ajouter à sa requête légitime des champs supplémentaires non prévus dans le formulaire d'origine mais correspondant à des attributs sensibles de l'objet, comme un indicateur de rôle administrateur ou un statut de compte, et voir ces valeurs acceptées silencieusement si le framework applicatif ne restreint pas explicitement la liste des champs modifiables. Cette vulnérabilité figure dans le référentiel OWASP API Security Top 10 et touche particulièrement les API REST modernes construites avec des frameworks favorisant la liaison automatique d'objets pour accélérer le développement. Elle est d'autant plus dangereuse qu'elle est souvent invisible en test boîte noire classique si l'attaquant ne devine pas les noms exacts des attributs internes exploitables. Pour les équipes de sécurité applicative, la contre-mesure impérative consiste à définir explicitement une liste blanche des champs autorisés en entrée pour chaque point de terminaison, plutôt qu'une liste noire de champs interdits, et à ne jamais exposer directement les modèles de données internes en écriture sans couche de validation intermédiaire.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.