Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CSRF — Cross-Site Request Forgery (Falsification de requête intersites)

hacking

Définition

La Cross-Site Request Forgery, ou CSRF, est une attaque qui force un utilisateur préalablement authentifié à exécuter involontairement une action sur une application web à laquelle il est effectivement connecté, sans qu'il en ait conscience ni n'y ait consenti, en exploitant le fait que le navigateur transmet automatiquement les cookies de session existants avec toute requête adressée au domaine concerné, y compris lorsque cette requête provient d'une page tierce entièrement distincte. L'attaquant construit une page web malveillante contenant des requêtes préformées, formulaires cachés soumis automatiquement au chargement, balises image dont l'URL déclenche une requête GET porteuse d'une action, ou appels fetch JavaScript, qui se déclenchent dès que la victime authentifiée charge cette page piégée, généralement via un lien reçu par email ou consulté sur un site tiers compromis. Ces requêtes déclenchent alors des actions réelles sur l'application ciblée, changement de mot de passe, virement bancaire, modification de coordonnées, avec l'autorité pleine et entière de la session légitime de la victime, l'application ne pouvant distinguer une requête authentique initiée volontairement d'une requête forgée à son insu. La prévention repose sur l'usage systématique de jetons CSRF uniques et imprévisibles associés à chaque formulaire sensible, ainsi que sur l'attribut SameSite des cookies limitant leur transmission entre origines distinctes.

Description

La CSRF force un utilisateur authentifié à exécuter involontairement des actions sur une application web à laquelle il est connecté. L'attaquant exploite la confiance de l'application envers les requêtes provenant du navigateur d'un utilisateur légitimement authentifié.

Exploitation

Des formulaires cachés, balises img ou requêtes fetch sur une page malveillante déclenchent des actions comme des virements, changements d'email ou suppressions de compte, sans consentement de la victime connectée sur la cible.

Défense

  • Implémenter des tokens CSRF synchronisés (CSRF tokens) validés côté serveur à chaque soumission
  • Configurer les cookies avec l'attribut SameSite=Strict ou Lax pour bloquer les requêtes cross-site
  • Vérifier les headers Origin et Referer pour les actions sensibles

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis