Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pollution de paramètres HTTP

hacking

Définition

La pollution de paramètres HTTP désigne une technique consistant à envoyer un même nom de paramètre plusieurs fois dans une même requête HTTP, en exploitant le fait que différents composants d'une architecture web, serveur web, framework applicatif, pare-feu applicatif, peuvent interpréter différemment quelle valeur retenir en cas de duplication : la première, la dernière, ou une concaténation des deux. Cette divergence d'interprétation entre composants permet à un attaquant de faire valider un paramètre par un filtre de sécurité placé en amont, qui n'analyse par exemple que la première occurrence, tandis que l'application en aval traite la seconde occurrence malveillante, contournant ainsi le contrôle de sécurité sans jamais le violer directement. La technique peut également servir à outrepasser une logique métier en injectant des valeurs multiples pour un même champ dans un formulaire ou une API, provoquant un comportement non anticipé par les développeurs qui n'ont testé le traitement que pour un seul paramètre attendu. Pour les équipes de sécurité applicative, la contre-mesure repose sur une harmonisation stricte du comportement de traitement des paramètres dupliqués entre tous les composants de la chaîne applicative, une validation explicite rejetant les paramètres inattendus en double plutôt que de les traiter silencieusement, et des tests de sécurité incluant systématiquement des scénarios de duplication de paramètres.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis