Téléversement de fichier malveillant (unrestricted file upload)
hackingDéfinition
Le téléversement de fichier malveillant, ou unrestricted file upload, désigne une vulnérabilité survenant lorsqu'une fonctionnalité de dépôt de fichier ne restreint pas suffisamment le type, le contenu ou l'emplacement de stockage des fichiers acceptés, permettant à un attaquant de déposer un fichier exécutable interprété par le serveur, par exemple un script serveur déguisé en image via une simple modification d'extension ou de type MIME déclaré. Si le fichier déposé se retrouve stocké dans un répertoire accessible et exécutable par le serveur web, sa simple invocation via une requête HTTP directe peut suffire à exécuter le code qu'il contient, offrant à l'attaquant un accès équivalent à une exécution de commande à distance sur le serveur hébergeant l'application. Les contrôles insuffisants les plus courants incluent la vérification de l'extension déclarée sans analyse réelle du contenu du fichier, l'absence de restriction sur le répertoire de stockage rendant les fichiers uploadés directement exécutables, et l'absence de limite de taille facilitant des attaques par épuisement de ressources. Pour les équipes de sécurité applicative, les contre-mesures combinent une validation du contenu réel du fichier indépendante de son extension déclarée, un stockage hors de la racine web exécutable avec accès via un contrôleur dédié, un renommage systématique des fichiers déposés, et l'analyse antivirale automatique de chaque fichier avant sa mise à disposition.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h