Empoisonnement de cache web (cache poisoning)
hackingDéfinition
L'empoisonnement de cache web, ou cache poisoning, désigne une attaque consistant à manipuler une réponse HTTP mise en cache par un serveur de cache intermédiaire, CDN ou proxy inverse, de sorte que ce contenu altéré soit ensuite servi automatiquement à l'ensemble des utilisateurs légitimes interrogeant la même ressource, sans qu'aucune nouvelle interaction avec l'attaquant ne soit nécessaire une fois le cache empoisonné. La technique exploite typiquement une divergence entre la clé de cache utilisée par le serveur de cache, souvent limitée à l'URL et à quelques en-têtes, et l'ensemble des paramètres réellement pris en compte par l'application pour générer sa réponse, notamment des en-têtes non inclus dans la clé de cache mais influençant tout de même le contenu retourné. En injectant une valeur malveillante dans un tel en-tête non pris en compte par la clé, l'attaquant peut faire mettre en cache une réponse piégée, par exemple contenant un script malveillant ou une redirection vers un site de phishing, qui sera ensuite servie telle quelle à tous les visiteurs suivants jusqu'à expiration du cache. L'impact potentiel est démultiplié par rapport à une attaque classique puisqu'une seule requête empoisonnée affecte l'ensemble des utilisateurs ultérieurs. Pour les équipes défensives, la contre-mesure consiste à aligner strictement la clé de cache sur l'ensemble des paramètres influençant réellement la réponse générée, et à auditer régulièrement la configuration du cache pour détecter ces divergences.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h