Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Injection d'en-tête HTTP (CRLF injection)

hacking

Définition

L'injection d'en-tête HTTP, ou CRLF injection, désigne une vulnérabilité survenant lorsqu'une application intègre une entrée utilisateur non filtrée dans un en-tête de réponse HTTP construit dynamiquement, sans neutraliser les caractères de retour chariot et de saut de ligne qui délimitent normalement la fin d'un en-tête et le début du suivant dans le protocole HTTP. Un attaquant injectant ces caractères de contrôle dans une valeur reprise en en-tête peut faire croire au serveur que la réponse contient des en-têtes supplémentaires non prévus par l'application, permettant d'ajouter des en-têtes de sécurité falsifiés, de manipuler des cookies destinés à d'autres utilisateurs, ou dans les cas les plus graves de scinder complètement la réponse HTTP en deux, une technique historiquement connue sous le nom de scission de réponse HTTP, ouvrant la voie à l'empoisonnement de cache ou à des attaques de cross-site scripting réfléchi via l'en-tête injecté. Cette classe de vulnérabilités a fortement diminué avec la généralisation des frameworks web modernes qui échappent automatiquement ces caractères, mais reste présente dans du code legacy ou des implémentations manuelles de génération d'en-têtes. Pour les équipes de sécurité applicative, la contre-mesure consiste à ne jamais construire manuellement d'en-têtes HTTP à partir d'entrées utilisateur, en s'appuyant systématiquement sur les API du framework qui échappent nativement ces caractères de contrôle.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis