Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Redirection ouverte (open redirect)

hacking

Définition

La redirection ouverte, ou open redirect, désigne une vulnérabilité survenant lorsqu'une application redirige l'utilisateur vers une URL fournie en paramètre sans en vérifier ni en restreindre la destination, permettant à un attaquant de construire un lien pointant en apparence vers le domaine légitime et de confiance de l'application, mais redirigeant en réalité l'utilisateur vers un site malveillant contrôlé par l'attaquant une fois le lien cliqué. Cette vulnérabilité est souvent sous-estimée car elle ne compromet pas directement l'application elle-même, mais elle constitue un vecteur particulièrement efficace pour crédibiliser une campagne de phishing, l'utilisateur voyant apparaître le nom de domaine légitime au premier coup d'œil dans le lien avant d'être redirigé vers une page de collecte d'identifiants imitant fidèlement le service réel. Elle peut également être enchaînée avec d'autres vulnérabilités, notamment pour contourner des filtres de sécurité qui valident uniquement le domaine initial d'une requête sans suivre la chaîne complète de redirections jusqu'à sa destination finale. Pour les équipes de sécurité applicative, la contre-mesure consiste à éviter autant que possible les redirections basées sur un paramètre contrôlé par l'utilisateur, et lorsque c'est indispensable, à valider la destination contre une liste blanche stricte de domaines ou de chemins internes autorisés plutôt qu'une simple vérification de format d'URL.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis