Skip to Content
Sécurité des applications Web
book

Sécurité des applications Web

by Andrew Hoffman
November 2024
Intermediate to advanced
330 pages
9h 24m
French
O'Reilly Media, Inc.
Book available
Content preview from Sécurité des applications Web

Chapitre 11. Falsification des requêtes intersites (CSRF)

Cet ouvrage a été traduit à l'aide de l'IA. Tes réactions et tes commentaires sont les bienvenus : translation-feedback@oreilly.com

Parfois nous savons déjà qu'il existe un point de terminaison de l'API qui nous permettrait d'effectuer une opération que nous souhaitons réaliser, mais nous n'avons pas accès à ce point de terminaison parce qu'il nécessite un accès privilégié (par exemple, un compte d'administrateur).

Dans ce chapitre, nous allons construire des exploits de type Cross-Site Request Forgery (CSRF) qui aboutissent à ce qu'un compte administrateur ou privilégié effectue une opération en notre nom plutôt que d'utiliser un extrait de code JavaScript.

Les attaques CSRF tirent parti du mode de fonctionnement des navigateurs et de la relation de confiance entre un site Web et le navigateur. En trouvant des appels d'API qui s'appuient sur cette relation pour assurer la sécurité, mais qui accordent trop de confiance au navigateur, nous pouvons créer des liens et des formulaires qui, avec un peu d'effort, peuvent amener un utilisateur à faire des demandes pour son propre compte, à l'insu de l'utilisateur qui génère la demande.

Souvent, les attaques CSRF passent inaperçues pour l'utilisateur attaqué, car les requêtes dans le navigateur se produisent en coulisses. Cela signifie que ce type d'attaque peut être utilisé pour profiter d'un utilisateur privilégié et effectuer des opérations contre un serveur sans que l'utilisateur ...

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Start your free trial

You might also like

Java™ 2 Enterprise Edition (J2EE™) Web Component Developer Exam Cram™ 2 (Exam 310-080)

Java™ 2 Enterprise Edition (J2EE™) Web Component Developer Exam Cram™ 2 (Exam 310-080)

Alain Trottier
VMware vSphere® 5 Building a Virtual Datacenter

VMware vSphere® 5 Building a Virtual Datacenter

Eric Maillé, René-François Mennecier

Publisher Resources

ISBN: 9798341620490