MAC Flooding
hackingDéfinition
Le MAC Flooding est une technique d'attaque réseau visant à saturer la table CAM (Content Addressable Memory) d'un commutateur Ethernet, cette table associant chaque adresse MAC apprise à son port physique correspondant afin de permettre au switch d'acheminer les trames uniquement vers le destinataire concerné plutôt qu'en diffusion générale. L'attaquant génère un volume massif de trames Ethernet portant des adresses MAC sources forgées et aléatoires, dépassant rapidement la capacité mémoire limitée de la table CAM, généralement de quelques milliers à quelques dizaines de milliers d'entrées selon le modèle de commutateur. Une fois la table saturée, le commutateur ne peut plus déterminer avec certitude sur quel port se trouve un destinataire donné et bascule en comportement de secours, retransmettant l'ensemble du trafic sur tous les ports du VLAN concerné, exactement comme le ferait un simple hub réseau dépourvu de toute intelligence de commutation. Cette dégradation permet à l'attaquant, connecté à n'importe quel port du même segment, d'intercepter passivement l'intégralité du trafic réseau transitant par le commutateur, y compris des communications normalement isolées sur d'autres ports, ouvrant la voie à une capture de credentials ou une attaque Man-in-the-Middle. Les contre-mesures standard incluent la fonctionnalité Port Security, limitant le nombre d'adresses MAC apprises par port et bloquant automatiquement tout dépassement de ce seuil configuré.
Description
Le MAC Flooding sature la table CAM (Content Addressable Memory) d'un commutateur réseau en envoyant des milliers de trames avec des adresses MAC forgées aléatoires. Quand la table est pleine, le switch bascule en mode hub et diffuse tout le trafic sur tous les ports.
Exploitation
L'attaquant utilise des outils comme macof (dsniff) pour générer massivement des trames malveillantes. Une fois le switch en mode hub, tout le trafic unicast est visible sur le port de l'attaquant, permettant une capture passive de tout le segment réseau.
Défense
- Activer le Port Security sur les switches pour limiter le nombre d'adresses MAC par port
- Configurer des violations de sécurité en mode shutdown ou restrict pour bloquer les attaques
- Surveiller les logs SNMP des switches pour détecter des patterns de MAC flooding
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h