Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Tromperie de cache web (web cache deception)

hacking

Définition

La tromperie de cache web, ou web cache deception, désigne une attaque inverse de l'empoisonnement de cache classique : plutôt que de piéger le contenu servi à tous les utilisateurs, l'attaquant amène un serveur de cache intermédiaire à stocker par erreur une page contenant des données personnelles ou sensibles appartenant à un utilisateur précis, en exploitant une confusion entre le chemin de la ressource et son extension apparente. La technique repose typiquement sur le fait que certains serveurs de cache décident de mettre en cache une réponse en se basant uniquement sur l'extension de fichier apparaissant dans l'URL, comme une extension d'image statique, sans vérifier que le contenu réellement retourné par l'application correspond bien à une ressource statique publique plutôt qu'à une page dynamique personnalisée contenant des informations de compte. En incitant sa victime à visiter une URL spécialement construite, l'attaquant provoque la mise en cache de la page personnelle de la victime, qu'il peut ensuite consulter lui-même en interrogeant la même URL, le serveur de cache lui servant directement le contenu volé sans repasser par l'application. Pour les équipes défensives, la contre-mesure consiste à configurer le serveur de cache pour qu'il se fonde sur le type de contenu réellement retourné par le serveur d'origine plutôt que sur l'extension apparente de l'URL, et à exclure explicitement du cache toute page contenant des données personnalisées liées à une session utilisateur.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis