Contrebande de requêtes HTTP (request smuggling)
hackingDéfinition
La contrebande de requêtes HTTP, ou HTTP request smuggling, désigne une technique exploitant les divergences d'interprétation des limites entre requêtes HTTP successives entre deux composants d'une chaîne réseau, typiquement un proxy inverse et le serveur applicatif en aval, lorsque ces deux composants ne s'accordent pas sur les en-têtes Content-Length et Transfer-Encoding utilisés pour délimiter le corps d'une requête. Cette ambiguïté permet à un attaquant de construire une requête interprétée différemment par chaque composant, de sorte qu'une portion de sa requête soit traitée comme le début d'une requête distincte par le serveur en aval, cette portion cachée pouvant alors se greffer sur la requête légitime d'un autre utilisateur transitant juste après sur la même connexion persistante partagée. Les conséquences vont du contournement de contrôles de sécurité placés sur le proxy amont, jusqu'au détournement de sessions d'autres utilisateurs ou à l'empoisonnement de cache. Cette classe de vulnérabilités a connu un regain d'intérêt significatif avec la généralisation des architectures à base de proxys inverses et de répartiteurs de charge. Pour les équipes défensives, la contre-mesure repose sur l'harmonisation stricte de l'implémentation HTTP entre tous les composants de la chaîne, la désactivation des connexions persistantes réutilisées entre requêtes non liées lorsque c'est possible, et une surveillance des journaux de proxy pour des anomalies de découpage de requêtes.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.