Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Téléversement de fichier malveillant (unrestricted file upload)

hacking

Définition

Le téléversement de fichier malveillant, ou unrestricted file upload, désigne une vulnérabilité survenant lorsqu'une fonctionnalité de dépôt de fichier ne restreint pas suffisamment le type, le contenu ou l'emplacement de stockage des fichiers acceptés, permettant à un attaquant de déposer un fichier exécutable interprété par le serveur, par exemple un script serveur déguisé en image via une simple modification d'extension ou de type MIME déclaré. Si le fichier déposé se retrouve stocké dans un répertoire accessible et exécutable par le serveur web, sa simple invocation via une requête HTTP directe peut suffire à exécuter le code qu'il contient, offrant à l'attaquant un accès équivalent à une exécution de commande à distance sur le serveur hébergeant l'application. Les contrôles insuffisants les plus courants incluent la vérification de l'extension déclarée sans analyse réelle du contenu du fichier, l'absence de restriction sur le répertoire de stockage rendant les fichiers uploadés directement exécutables, et l'absence de limite de taille facilitant des attaques par épuisement de ressources. Pour les équipes de sécurité applicative, les contre-mesures combinent une validation du contenu réel du fichier indépendante de son extension déclarée, un stockage hors de la racine web exécutable avec accès via un contrôleur dédié, un renommage systématique des fichiers déposés, et l'analyse antivirale automatique de chaque fichier avant sa mise à disposition.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis