Pollution de paramètres HTTP
hackingDéfinition
La pollution de paramètres HTTP désigne une technique consistant à envoyer un même nom de paramètre plusieurs fois dans une même requête HTTP, en exploitant le fait que différents composants d'une architecture web, serveur web, framework applicatif, pare-feu applicatif, peuvent interpréter différemment quelle valeur retenir en cas de duplication : la première, la dernière, ou une concaténation des deux. Cette divergence d'interprétation entre composants permet à un attaquant de faire valider un paramètre par un filtre de sécurité placé en amont, qui n'analyse par exemple que la première occurrence, tandis que l'application en aval traite la seconde occurrence malveillante, contournant ainsi le contrôle de sécurité sans jamais le violer directement. La technique peut également servir à outrepasser une logique métier en injectant des valeurs multiples pour un même champ dans un formulaire ou une API, provoquant un comportement non anticipé par les développeurs qui n'ont testé le traitement que pour un seul paramètre attendu. Pour les équipes de sécurité applicative, la contre-mesure repose sur une harmonisation stricte du comportement de traitement des paramètres dupliqués entre tous les composants de la chaîne applicative, une validation explicite rejetant les paramètres inattendus en double plutôt que de les traiter silencieusement, et des tests de sécurité incluant systématiquement des scénarios de duplication de paramètres.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h