Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Contrebande de requêtes HTTP (request smuggling)

hacking

Définition

La contrebande de requêtes HTTP, ou HTTP request smuggling, désigne une technique exploitant les divergences d'interprétation des limites entre requêtes HTTP successives entre deux composants d'une chaîne réseau, typiquement un proxy inverse et le serveur applicatif en aval, lorsque ces deux composants ne s'accordent pas sur les en-têtes Content-Length et Transfer-Encoding utilisés pour délimiter le corps d'une requête. Cette ambiguïté permet à un attaquant de construire une requête interprétée différemment par chaque composant, de sorte qu'une portion de sa requête soit traitée comme le début d'une requête distincte par le serveur en aval, cette portion cachée pouvant alors se greffer sur la requête légitime d'un autre utilisateur transitant juste après sur la même connexion persistante partagée. Les conséquences vont du contournement de contrôles de sécurité placés sur le proxy amont, jusqu'au détournement de sessions d'autres utilisateurs ou à l'empoisonnement de cache. Cette classe de vulnérabilités a connu un regain d'intérêt significatif avec la généralisation des architectures à base de proxys inverses et de répartiteurs de charge. Pour les équipes défensives, la contre-mesure repose sur l'harmonisation stricte de l'implémentation HTTP entre tous les composants de la chaîne, la désactivation des connexions persistantes réutilisées entre requêtes non liées lorsque c'est possible, et une surveillance des journaux de proxy pour des anomalies de découpage de requêtes.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis