QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment une attaque applicative peut-elle rendre un service web indisponible ?

D’après Sécurité informatique

Déni de service (DoS) au niveau applicatif

Les attaques DoS ne se limitent pas aux couches basses (inondation SYN, etc.).

À la couche Application, un seul requérant peut provoquer :

Load intense : Enchainer des requêtes complexes (ex. requête SQL coûteuse) ou forcer la génération de PDF volumineux.

Injections d’entrée volumineuse : Soumettre d’énormes fichiers en upload ou des structures JSON/XML profondément imbriquées pour saturer la mémoire.

Attaques sur la logique : Par exemple, réexécuter en boucle un calcul sur un site d’e-commerce, saturant le CPU du serveur.

HTTP/HTTPS

HTTP est le protocole le plus répandu pour le web.

Par extension, on l’utilise pour d’innombrables APIs et services. Les failles spécifiques incluent :

Headers HTTP dangereux ou mal configurés : Pas de X-Frame-Options, pas de Content-Security-Policy, leading à du clickjacking ou un XSS facilité.

Contrôle d’accès insuffisant : URL devinables (ex. /admin), absence de filtrage sur les méthodes (PUT, DELETE) dans certains contextes. Configurations et adresses connues de WordPress par exemple.

Attaques sur l’HTTPS : Downgrade TLS, certificats auto-signés acceptés par l’utilisateur, mélange de contenu en clair (mixed content) exposant le site à l’interception.