Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Fixation de session

hacking

Définition

La fixation de session désigne une vulnérabilité permettant à un attaquant d'imposer à l'avance un identifiant de session connu à une victime, avant que celle-ci ne s'authentifie, puis de réutiliser ce même identifiant une fois l'authentification effectuée pour usurper la session devenue valide. Cette faille survient lorsqu'une application accepte un identifiant de session fourni de l'extérieur, par exemple via un paramètre d'URL ou un cookie préalablement injecté, et ne régénère pas systématiquement un nouvel identifiant lors du passage de l'état non authentifié à l'état authentifié. L'attaquant transmet le lien contenant l'identifiant piégé à sa victime, souvent via une campagne de phishing, attend que celle-ci se connecte normalement à l'application légitime, puis accède directement à la session désormais authentifiée en réutilisant l'identifiant qu'il connaissait déjà à l'avance. Cette vulnérabilité se distingue du vol de session classique en ce qu'elle ne nécessite jamais l'interception d'un identifiant, l'attaquant le connaissant dès le départ puisqu'il l'a lui-même fourni. Pour les équipes de sécurité applicative, la contre-mesure impérative consiste à régénérer systématiquement l'identifiant de session lors de tout changement de niveau de privilège, en particulier lors de l'authentification, et à rejeter tout identifiant de session fourni par le client qui n'a pas été émis par le serveur lui-même lors d'une visite précédente.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis