{"id":476481,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:51","modified_gmt":"2023-09-05T11:12:51","slug":"cross-site-requested-forgery","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/fr\/wiki\/cross-site-requested-forgery\/","title":{"rendered":"Contrefa\u00e7on demand\u00e9e sur plusieurs sites"},"content":{"rendered":"<p>Cross-Site Request Forgery (CSRF) est un type de vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 Web qui permet \u00e0 un attaquant d&#039;effectuer des actions non autoris\u00e9es au nom d&#039;un utilisateur authentifi\u00e9 sur une application Web. Les attaques CSRF exploitent la confiance qu&#039;un site Web accorde au navigateur de l&#039;utilisateur en l&#039;incitant \u00e0 faire des requ\u00eates malveillantes \u00e0 l&#039;insu ou sans le consentement de l&#039;utilisateur. Ce type d&#039;attaque constitue une menace s\u00e9rieuse pour l&#039;int\u00e9grit\u00e9 et la s\u00e9curit\u00e9 des applications Web.<\/p>\n<h2>L&#039;histoire de l&#039;origine du Cross-Site Request Forgery et sa premi\u00e8re mention<\/h2>\n<p>Le terme \u00ab Cross-Site Request Forgery \u00bb a \u00e9t\u00e9 invent\u00e9 pour la premi\u00e8re fois en 2001 par les chercheurs RSnake et Amit Klein lors d&#039;une discussion sur la s\u00e9curit\u00e9 des applications Web. Cependant, le concept d\u2019attaques de type CSRF \u00e9tait connu depuis le milieu des ann\u00e9es 1990. La premi\u00e8re mention connue d&#039;une attaque similaire remonte \u00e0 1996, lorsqu&#039;un chercheur nomm\u00e9 Adam Barth a d\u00e9crit une vuln\u00e9rabilit\u00e9 dans le navigateur Netscape Navigator qui permettait \u00e0 un attaquant de falsifier des requ\u00eates HTTP.<\/p>\n<h2>Informations d\u00e9taill\u00e9es sur la falsification de requ\u00eates intersites<\/h2>\n<p>Les attaques CSRF ciblent g\u00e9n\u00e9ralement les demandes de changement d&#039;\u00e9tat, telles que la modification des param\u00e8tres du compte, la r\u00e9alisation d&#039;achats ou l&#039;ex\u00e9cution d&#039;actions avec des privil\u00e8ges \u00e9lev\u00e9s. L&#039;attaquant cr\u00e9e un site Web ou un courrier \u00e9lectronique malveillant contenant une URL ou un formulaire sp\u00e9cialement con\u00e7u qui incite le navigateur de l&#039;utilisateur \u00e0 ex\u00e9cuter l&#039;action non autoris\u00e9e sur l&#039;application Web cibl\u00e9e. Cela se produit parce que le navigateur inclut automatiquement les informations d&#039;identification de session authentifi\u00e9es de l&#039;utilisateur dans la requ\u00eate malveillante, la faisant ainsi para\u00eetre l\u00e9gitime.<\/p>\n<h2>La structure interne de Cross-Site Request Forgery et son fonctionnement<\/h2>\n<p>Le m\u00e9canisme derri\u00e8re CSRF implique les \u00e9tapes suivantes\u00a0:<\/p>\n<ol>\n<li>L&#039;utilisateur se connecte \u00e0 une application Web et re\u00e7oit un jeton d&#039;authentification, g\u00e9n\u00e9ralement stock\u00e9 dans un cookie ou un champ de formulaire masqu\u00e9.<\/li>\n<li>Alors que l&#039;utilisateur est toujours connect\u00e9, il visite un site Web malveillant ou clique sur un lien malveillant.<\/li>\n<li>Le site Web malveillant envoie une requ\u00eate HTTP contrefaite \u00e0 l&#039;application Web cible, en utilisant les informations d&#039;identification de l&#039;utilisateur stock\u00e9es dans les cookies ou les donn\u00e9es de session du navigateur.<\/li>\n<li>L&#039;application Web cible re\u00e7oit la demande et, puisqu&#039;elle contient le jeton d&#039;authentification valide de l&#039;utilisateur, elle traite la demande comme si elle provenait de l&#039;utilisateur l\u00e9gitime.<\/li>\n<li>En cons\u00e9quence, l\u2019action malveillante est effectu\u00e9e au nom de l\u2019utilisateur \u00e0 son insu.<\/li>\n<\/ol>\n<h2>Analyse des principales caract\u00e9ristiques de Cross-Site Request Forgery<\/h2>\n<p>Les principales caract\u00e9ristiques des attaques CSRF incluent\u00a0:<\/p>\n<ol>\n<li><strong>Exploitation invisible<\/strong>: Les attaques CSRF peuvent \u00eatre ex\u00e9cut\u00e9es silencieusement \u00e0 l&#039;insu de l&#039;utilisateur, ce qui les rend dangereuses et difficiles \u00e0 d\u00e9tecter.<\/li>\n<li><strong>D\u00e9pendance \u00e0 la confiance des utilisateurs<\/strong>: CSRF exploite la confiance \u00e9tablie entre le navigateur de l&#039;utilisateur et l&#039;application web.<\/li>\n<li><strong>Bas\u00e9 sur la session<\/strong>: Les attaques CSRF d\u00e9pendent souvent de sessions utilisateur actives, utilisant l&#039;\u00e9tat authentifi\u00e9 de l&#039;utilisateur pour forger des requ\u00eates.<\/li>\n<li><strong>Actions percutantes<\/strong>: Les attaques ciblent les op\u00e9rations de changement d&#039;\u00e9tat, entra\u00eenant des cons\u00e9quences importantes, telles que la modification des donn\u00e9es ou des pertes financi\u00e8res.<\/li>\n<\/ol>\n<h2>Types de falsification de demandes intersites<\/h2>\n<table>\n<thead>\n<tr>\n<th>Taper<\/th>\n<th>Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>CSRF simple<\/td>\n<td>Le type le plus courant, o\u00f9 une seule requ\u00eate falsifi\u00e9e est envoy\u00e9e \u00e0 l\u2019application Web cible.<\/td>\n<\/tr>\n<tr>\n<td>CSRF aveugle<\/td>\n<td>L\u2019attaquant envoie une requ\u00eate sp\u00e9cialement con\u00e7ue \u00e0 une cible sans obtenir de r\u00e9ponse, la rendant ainsi \u00ab aveugle \u00bb.<\/td>\n<\/tr>\n<tr>\n<td>CSRF avec XSS<\/td>\n<td>L&#039;attaquant combine CSRF avec Cross-Site Scripting (XSS) pour ex\u00e9cuter des scripts malveillants sur les victimes.<\/td>\n<\/tr>\n<tr>\n<td>CSRF avec points de terminaison JSON<\/td>\n<td>Ciblant les applications qui utilisent des points de terminaison JSON, l&#039;attaquant manipule les donn\u00e9es JSON pour ex\u00e9cuter CSRF.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Fa\u00e7ons d\u2019utiliser Cross-Site Request Forgery, probl\u00e8mes et leurs solutions<\/h2>\n<h3>M\u00e9thodes d&#039;exploitation<\/h3>\n<ol>\n<li>Op\u00e9rations de compte non autoris\u00e9es\u00a0: les attaquants peuvent inciter les utilisateurs \u00e0 modifier les param\u00e8tres de leur compte ou leurs mots de passe.<\/li>\n<li>Transactions financi\u00e8res\u00a0: CSRF peut faciliter les transferts ou les achats de fonds non autoris\u00e9s.<\/li>\n<li>Manipulation des donn\u00e9es\u00a0: les attaquants modifient ou suppriment les donn\u00e9es utilisateur au sein de l&#039;application.<\/li>\n<\/ol>\n<h3>Solutions et pr\u00e9vention<\/h3>\n<ol>\n<li>Jetons CSRF\u00a0: impl\u00e9mentez des jetons uniques dans chaque demande pour v\u00e9rifier sa l\u00e9gitimit\u00e9.<\/li>\n<li>Cookies SameSite\u00a0: utilisez les attributs SameSite pour limiter la port\u00e9e des cookies.<\/li>\n<li>En-t\u00eates de requ\u00eate personnalis\u00e9s\u00a0: ajoutez des en-t\u00eates personnalis\u00e9s pour valider les demandes.<\/li>\n<li>Cookies \u00e0 double soumission\u00a0: incluez un cookie secondaire qui correspond \u00e0 la valeur du jeton.<\/li>\n<\/ol>\n<h2>Principales caract\u00e9ristiques et comparaisons avec des termes similaires<\/h2>\n<table>\n<thead>\n<tr>\n<th>Terme<\/th>\n<th>Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Scripts intersites (XSS)<\/td>\n<td>Se concentre sur l\u2019injection de scripts malveillants dans les pages Web consult\u00e9es par d\u2019autres utilisateurs.<\/td>\n<\/tr>\n<tr>\n<td>Contrefa\u00e7on de demande intersite<\/td>\n<td>Cible les actions de changement d&#039;\u00e9tat, en tirant parti de la confiance des utilisateurs pour ex\u00e9cuter des demandes non autoris\u00e9es.<\/td>\n<\/tr>\n<tr>\n<td>Inclusion de scripts intersites<\/td>\n<td>Implique l\u2019inclusion de scripts malveillants provenant d\u2019un domaine externe dans une application Web cibl\u00e9e.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectives et technologies du futur li\u00e9es au Cross-Site Request Forgery<\/h2>\n<p>\u00c0 mesure que les technologies Web \u00e9voluent, de nouveaux m\u00e9canismes de d\u00e9fense appara\u00eetront probablement pour contrer les attaques CSRF. L&#039;int\u00e9gration de la biom\u00e9trie, de la tokenisation et de l&#039;authentification multifacteur peut renforcer la v\u00e9rification des utilisateurs. De plus, les am\u00e9liorations de la s\u00e9curit\u00e9 des navigateurs et les cadres qui d\u00e9tectent et pr\u00e9viennent automatiquement les vuln\u00e9rabilit\u00e9s CSRF joueront un r\u00f4le crucial dans l&#039;att\u00e9nuation des menaces futures.<\/p>\n<h2>Comment les serveurs proxy peuvent \u00eatre associ\u00e9s \u00e0 Cross-Site Request Forgery<\/h2>\n<p>Les serveurs proxy servent d&#039;interm\u00e9diaires entre les utilisateurs et les applications Web. Dans le contexte de CSRF, les serveurs proxy peuvent introduire une complexit\u00e9 suppl\u00e9mentaire dans la validation des demandes des utilisateurs, att\u00e9nuant ou exacerbant potentiellement les vuln\u00e9rabilit\u00e9s CSRF. Des serveurs proxy correctement configur\u00e9s peuvent ajouter une couche de s\u00e9curit\u00e9 suppl\u00e9mentaire en filtrant et en validant les demandes entrantes, r\u00e9duisant ainsi le risque d&#039;attaques CSRF.<\/p>\n<h2>Liens connexes<\/h2>\n<p>Pour plus d\u2019informations sur Cross-Site Request Forgery et la s\u00e9curit\u00e9 des applications Web, reportez-vous aux ressources suivantes\u00a0:<\/p>\n<ol>\n<li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html\" target=\"_new\" rel=\"noopener nofollow\">Aide-m\u00e9moire de pr\u00e9vention OWASP CSRF<\/a><\/li>\n<li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CSRF\" target=\"_new\" rel=\"noopener nofollow\">R\u00e9seau de d\u00e9veloppeurs Mozilla \u2013 Contrefa\u00e7on de requ\u00eates intersites (CSRF)<\/a><\/li>\n<li><a href=\"https:\/\/portswigger.net\/web-security\/csrf\" target=\"_new\" rel=\"noopener nofollow\">PortSwigger \u2013 Contrefa\u00e7on de demande intersite (CSRF)<\/a><\/li>\n<li><a href=\"https:\/\/www.owasp.org\/index.php\/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet\" target=\"_new\" rel=\"noopener nofollow\">La Bible de la contrefa\u00e7on de requ\u00eates intersites<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476482,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476481","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Cross-Site Request Forgery (CSRF) - A Comprehensive Guide<\/mark>","faq_items":[{"question":"What is Cross-Site Request Forgery (CSRF)?","answer":"<p>Cross-Site Request Forgery (CSRF) is a type of web security vulnerability that allows attackers to perform unauthorized actions on behalf of authenticated users without their knowledge. It exploits the trust between a user's browser and a web application to trick the application into accepting malicious requests.<\/p>"},{"question":"How did CSRF originate, and when was it first mentioned?","answer":"<p>The term \"Cross-Site Request Forgery\" was coined in 2001, but the concept of similar attacks was known since the mid-1990s. Researchers first mentioned a vulnerability in the Netscape Navigator browser that allowed attackers to forge HTTP requests back in 1996.<\/p>"},{"question":"How does CSRF work?","answer":"<p>CSRF attacks involve the following steps:<\/p><ol><li>The user logs into a web application and receives an authentication token.<\/li><li>While the user is still logged in, they visit a malicious website or click on a malicious link.<\/li><li>The malicious website sends a crafted HTTP request to the target application using the user's credentials.<\/li><li>The target application processes the request as if it came from the legitimate user, performing the malicious action.<\/li><\/ol>"},{"question":"What are the key features of CSRF attacks?","answer":"<p>Key features of CSRF attacks include:<\/p><ol><li>Invisible Exploitation: CSRF attacks occur without the user's awareness.<\/li><li>Reliance on User Trust: The attacks rely on the trust between the user's browser and the application.<\/li><li>Session-Based: CSRF attacks depend on active user sessions.<\/li><li>Impactful Actions: The attacks target state-changing operations with significant consequences.<\/li><\/ol>"},{"question":"What types of CSRF attacks exist?","answer":"<p>There are several types of CSRF attacks, including:<\/p><ol><li>Simple CSRF: A single forged request is sent to the target application.<\/li><li>Blind CSRF: The attacker sends a crafted request without obtaining the response.<\/li><li>CSRF with XSS: Attackers combine CSRF with Cross-Site Scripting to execute malicious scripts.<\/li><li>CSRF with JSON endpoints: Targeting applications using JSON endpoints, attackers manipulate JSON data for CSRF.<\/li><\/ol>"},{"question":"How can CSRF be prevented and mitigated?","answer":"<p>Preventing and mitigating CSRF attacks involve implementing various techniques, such as:<\/p><ol><li>CSRF Tokens: Use unique tokens in each request to validate its legitimacy.<\/li><li>SameSite Cookies: Utilize SameSite attributes in cookies to restrict their scope.<\/li><li>Custom Request Headers: Add custom headers to validate requests.<\/li><li>Double Submit Cookies: Include a secondary cookie that matches the token value.<\/li><\/ol>"},{"question":"How does CSRF compare to other web vulnerabilities?","answer":"<p>CSRF differs from other web vulnerabilities like Cross-Site Scripting (XSS) and Cross-Site Script Inclusion (XSSI). While XSS focuses on injecting malicious scripts into web pages, CSRF targets state-changing actions by exploiting user trust.<\/p>"},{"question":"What does the future hold for CSRF defense?","answer":"<p>As web technologies evolve, new defense mechanisms, including biometrics, tokenization, and multi-factor authentication, will emerge to counter CSRF attacks. Browser security enhancements and frameworks detecting and preventing CSRF vulnerabilities will play vital roles in mitigating future threats.<\/p>"},{"question":"How are proxy servers associated with CSRF?","answer":"<p>Proxy servers act as intermediaries between users and web applications. In the context of CSRF, they can add an extra layer of security by filtering and validating incoming requests, reducing the risk of CSRF attacks. Properly configured proxy servers can enhance web application security.<\/p>"},{"question":"Where can I find more information about CSRF?","answer":"<p>For more in-depth knowledge about CSRF and web application security, refer to the following resources:<\/p><ol><li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html\" target=\"_new\">OWASP CSRF Prevention Cheat Sheet<\/a><\/li><li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CSRF\" target=\"_new\">Mozilla Developer Network - Cross-Site Request Forgery (CSRF)<\/a><\/li><li><a href=\"https:\/\/portswigger.net\/web-security\/csrf\" target=\"_new\">PortSwigger - Cross-Site Request Forgery (CSRF)<\/a><\/li><li><a href=\"https:\/\/www.owasp.org\/index.php\/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet\" target=\"_new\">The Cross-Site Request Forgery Bible<\/a><\/li><\/ol>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/476481","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/476481\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media\/476482"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media?parent=476481"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}