Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DNS Rebinding (Rebinding DNS)

hacking

Définition

Le DNS Rebinding est une technique d'attaque qui permet à un attaquant de contourner la politique de même origine (Same-Origin Policy) des navigateurs web, mécanisme de sécurité fondamental censé empêcher une page web de communiquer librement avec des ressources hébergées sur un domaine différent, afin d'accéder depuis un site externe malveillant à des ressources réseau internes normalement inaccessibles depuis Internet. L'attaque se déroule typiquement en deux phases successives : dans un premier temps, la victime visite un site contrôlé par l'attaquant, dont l'enregistrement DNS résout initialement vers un serveur légitimement contrôlé par ce dernier, permettant au navigateur de charger normalement le contenu et d'établir une relation d'origine de confiance envers ce domaine ; puis, après l'expiration d'un TTL (time-to-live) volontairement configuré très court sur cet enregistrement DNS, une nouvelle résolution de ce même nom de domaine renvoie cette fois une adresse IP interne au réseau de la victime, typiquement un service local ou une adresse de service de métadonnées cloud, alors même que le navigateur continue de considérer légitimement ce contenu comme provenant de la même origine de confiance initialement établie. Cette technique permet ainsi d'exploiter du code JavaScript exécuté dans le navigateur de la victime pour interroger silencieusement des ressources internes protégées, à des fins de reconnaissance réseau ou de vol d'informations sensibles.

Description

Le DNS Rebinding contourne la Same-Origin Policy en faisant pointer un nom de domaine vers un serveur attaquant puis, après un court TTL, vers une IP interne. Le JavaScript malveillant peut alors accéder aux ressources réseau internes sous le même domaine.

Exploitation

L'attaque permet d'atteindre des interfaces d'administration de routeurs, des services IoT non sécurisés, des APIs locales ou des instances de développement, contournant toutes les protections de pare-feu basées sur le périmètre.

Défense

  • Valider le header Host côté serveur et rejeter les valeurs inattendues
  • Configurer les navigateurs et DNS locaux avec des protections anti-rebinding
  • Implémenter une authentification forte sur toutes les interfaces d'administration interne

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis