Virtual Host Enumeration
hackingDéfinition
L'énumération de virtual hosts (vhosts) est une technique de reconnaissance web visant à découvrir les différents noms d'hôtes hébergés sur une même adresse IP. Les serveurs web modernes peuvent héberger de nombreux sites ou applications distincts sur une seule adresse IP grâce aux virtual hosts : le serveur web utilise le header HTTP Host pour router la requête vers l'application appropriée.
Cette technique est particulièrement pertinente sur les serveurs d'hébergement mutualisé, les reverse proxies (Nginx, Apache, HAProxy), les load balancers, et les infrastructures cloud où de nombreux services partagent une adresse IP. En envoyant des requêtes avec différentes valeurs du header Host, il est possible de découvrir des applications qui ne sont pas directement accessibles via leurs URLs publiques ou qui ne sont pas répertoriées dans les DNS publics.
Des outils spécialisés incluent ffuf en mode vhost (ffuf -w wordlist.txt -u https://IP -H "Host: FUZZ.domaine.fr" -fs 1234), Gobuster en mode vhost, et VHostScan. La clé est de filtrer les réponses pour identifier les vhosts actifs : les réponses de taille différente de la réponse par défaut (page "Not Found" ou page par défaut du serveur) indiquent généralement un vhost configuré.
Les virtual hosts découverts peuvent héberger des applications de staging non listées dans les DNS publics, des interfaces d'administration internes accessibles via le réseau externe, des APIs dédiées à des partenaires, ou des applications legacy maintenues en parallèle de l'application principale. Ces applications ont souvent des niveaux de sécurité inférieurs à la production visible.
Sur les plateformes de cloud computing (AWS, GCP, Azure), les adresses IP partagées sont particulièrement intéressantes pour l'énumération de vhosts : de nombreux locataires différents peuvent partager la même infrastructure, permettant potentiellement la découverte d'applications appartenant à d'autres organisations (cross-tenant enumeration via shared IPs).
Fonctionnement
La technique exploite le comportement du protocole HTTP 1.1 où le header Host est obligatoire et utilisé par les serveurs pour router la requête. En envoyant des requêtes à une adresse IP avec différentes valeurs de Host, les réponses différenciées révèlent les vhosts configurés. ffuf avec l'option -H "Host: FUZZ.cible.fr" et -fs [taille_defaut] automatise cette découverte efficacement.
Exploitation offensive
Un vhost découvert hébergeant une application de staging peut exposer : des fonctionnalités en cours de développement non sécurisées, des données de test réelles, des interfaces de debug, ou une authentification plus faible que la production. Les vhosts d'administration découverts peuvent permettre un accès direct aux fonctions d'administration de l'application sans passer par les protections périmètriques de la production.
Détection et mitigation
La protection des vhosts internes passe par le filtrage réseau (accès uniquement depuis des IPs autorisées), l'authentification forte, et la surveillance des logs web pour détecter des requêtes avec des headers Host inhabituels. Les applications de staging ne devraient idéalement pas être accessibles depuis Internet, mais plutôt derrière un VPN ou une restriction IP stricte.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h