Business Logic Flaw
hackingDéfinition
Une Business Logic Flaw est une vulnérabilité résidant non pas dans le code technique de l'application mais dans la conception de ses règles métier et de ses enchaînements fonctionnels. Elle survient lorsque l'application ne vérifie pas la cohérence d'une séquence d'actions attendue par le développeur : validation d'un panier avec un prix négatif ou une quantité nulle, contournement d'une étape de workflow en accédant directement à une URL ultérieure, réutilisation multiple d'un coupon à usage unique, modification de l'ordre des étapes d'un processus de paiement, ou manipulation de l'état d'une commande pour obtenir un remboursement indu. Contrairement à une injection SQL ou un XSS, ce type de faille ne repose sur aucun pattern syntaxique reconnaissable et n'est donc pas détectable par les scanners automatiques (DAST/SAST) qui cherchent des signatures techniques génériques. Sa découverte exige une compréhension fine du métier et des cas d'usage réels, obtenue par revue manuelle de la logique applicative, tests d'intrusion ciblés et modélisation de menaces (threat modeling) en amont du développement. Ce type de défaut figure dans la catégorie OWASP des failles de logique métier et représente un risque particulièrement élevé pour les plateformes e-commerce, bancaires et de gestion de droits d'accès.
Description
Le Business Logic Flaw est une vulnérabilité dans la logique métier d'une application : prix négatifs, contournement de workflow, manipulation d'état de commande ou abus de fonctionnalités légitimes. Ces failles sont invisibles aux scanners automatiques.
Exploitation
L'attaquant analyse les flux fonctionnels pour identifier des incohérences exploitables : modifier la quantité après validation du prix, contourner une étape de paiement, ou abuser d'une remise cumulable sans limite.
Défense
- Modéliser les flux métier et définir des invariants vérifiés côté serveur à chaque étape
- Effectuer des tests de sécurité fonctionnels ciblant la logique applicative spécifique
- Mettre en place une surveillance des transactions anormales et alertes sur des patterns suspects
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.