Fixation de session
hackingDéfinition
La fixation de session désigne une vulnérabilité permettant à un attaquant d'imposer à l'avance un identifiant de session connu à une victime, avant que celle-ci ne s'authentifie, puis de réutiliser ce même identifiant une fois l'authentification effectuée pour usurper la session devenue valide. Cette faille survient lorsqu'une application accepte un identifiant de session fourni de l'extérieur, par exemple via un paramètre d'URL ou un cookie préalablement injecté, et ne régénère pas systématiquement un nouvel identifiant lors du passage de l'état non authentifié à l'état authentifié. L'attaquant transmet le lien contenant l'identifiant piégé à sa victime, souvent via une campagne de phishing, attend que celle-ci se connecte normalement à l'application légitime, puis accède directement à la session désormais authentifiée en réutilisant l'identifiant qu'il connaissait déjà à l'avance. Cette vulnérabilité se distingue du vol de session classique en ce qu'elle ne nécessite jamais l'interception d'un identifiant, l'attaquant le connaissant dès le départ puisqu'il l'a lui-même fourni. Pour les équipes de sécurité applicative, la contre-mesure impérative consiste à régénérer systématiquement l'identifiant de session lors de tout changement de niveau de privilège, en particulier lors de l'authentification, et à rejeter tout identifiant de session fourni par le client qui n'a pas été émis par le serveur lui-même lors d'une visite précédente.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h