QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Vol ou détournement de sessions (session hijacking) » ?

Extrait de Sécurité informatique

À la couche Session (5) nous avons vu comment un cookie ou un token peuvent être dérobés et utilisés à mauvais escient.

À la couche Application, ce vol de session peut se traduire par :

Usurpation de compte : Un attaquant se fait passer pour un utilisateur légitime.

Altération de transactions : Il change une commande, modifie des paramètres de facturation, etc.

Installation de backdoor : Sur des applications d’administration, voler une session admin permet un contrôle total.

Souvent, la faille vient de l’absence de chiffrement (HTTP au lieu de HTTPS) ou d’un mécanisme de session trop laxiste (tokens prévisibles, absence de vérification d’IP ou d’User-Agent, etc.).