Injection d'en-tête HTTP (CRLF injection)
hackingDéfinition
L'injection d'en-tête HTTP, ou CRLF injection, désigne une vulnérabilité survenant lorsqu'une application intègre une entrée utilisateur non filtrée dans un en-tête de réponse HTTP construit dynamiquement, sans neutraliser les caractères de retour chariot et de saut de ligne qui délimitent normalement la fin d'un en-tête et le début du suivant dans le protocole HTTP. Un attaquant injectant ces caractères de contrôle dans une valeur reprise en en-tête peut faire croire au serveur que la réponse contient des en-têtes supplémentaires non prévus par l'application, permettant d'ajouter des en-têtes de sécurité falsifiés, de manipuler des cookies destinés à d'autres utilisateurs, ou dans les cas les plus graves de scinder complètement la réponse HTTP en deux, une technique historiquement connue sous le nom de scission de réponse HTTP, ouvrant la voie à l'empoisonnement de cache ou à des attaques de cross-site scripting réfléchi via l'en-tête injecté. Cette classe de vulnérabilités a fortement diminué avec la généralisation des frameworks web modernes qui échappent automatiquement ces caractères, mais reste présente dans du code legacy ou des implémentations manuelles de génération d'en-têtes. Pour les équipes de sécurité applicative, la contre-mesure consiste à ne jamais construire manuellement d'en-têtes HTTP à partir d'entrées utilisateur, en s'appuyant systématiquement sur les API du framework qui échappent nativement ces caractères de contrôle.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h