Quel lien existe-t-il entre les failles XSS et le vol de session ?
D’après Sécurité informatique
Vol ou détournement de sessions (session hijacking)
À la couche Session (5) nous avons vu comment un cookie ou un token peuvent être dérobés et utilisés à mauvais escient.
À la couche Application, ce vol de session peut se traduire par :
Usurpation de compte : Un attaquant se fait passer pour un utilisateur légitime.
Altération de transactions : Il change une commande, modifie des paramètres de facturation, etc.
Installation de backdoor : Sur des applications d’administration, voler une session admin permet un contrôle total.
Souvent, la faille vient de l’absence de chiffrement (HTTP au lieu de HTTPS) ou d’un mécanisme de session trop laxiste (tokens prévisibles, absence de vérification d’IP ou d’User-Agent, etc.).
Cross-Site Scripting (XSS)
Le XSS survient lorsqu’une application web renvoie à l’utilisateur des données non filtrées, contenant du code JavaScript (ou autre) inséré par l’attaquant.
XSS persistant : Le code malveillant est stocké sur le serveur (dans une base de données, un commentaire de blog, un profil utilisateur) et touche tous ceux qui consultent le contenu infecté.
XSS réfléchi : Se produit lorsqu’une entrée malicieuse (paramètre d’URL, champ de formulaire) est immédiatement renvoyée dans la page de réponse sans nettoyage.
Impacts : Vol de cookies de session, redirection vers des sites de phishing, exécution de scripts malveillants dans le navigateur des victimes.
