Contrefaçon de demande intersite
Votre cookie de session continue, même sur une demande que vous n'avez jamais faite.
Qu'est-ce que Contrefaçon de demande intersite?
Les navigateurs attachent le cookie de session d'un site aux requêtes lancées depuis n'importe quelle origine, et la falsification de requêtes intersites réside dans cette valeur par défaut. Vous allez créer une page de coupons dont le formulaire caché se soumet et transfère l'argent depuis un portail auquel la victime est connectée dans un autre onglet. Ensuite, vous recevez l'alerte de fraude, repérez l'en-tête Origin gratuit et corrigez le gestionnaire avec un jeton par session plus SameSite=Strict . Le jeton fonctionne car un attaquant peut envoyer une requête intersite mais ne jamais lire la réponse.
Ce que vous apprendrez dans Contrefaçon de demande intersite
- Reconnaître CSRF comme la conséquence de l'attachement d'un cookie par défaut du navigateur et d'une authentification par cookie de session uniquement sur les points de terminaison à changement d'état
- Appliquer la validation du jeton CSRF par session sur chaque gestionnaire POST/PUT/DELETE qui mute l'état
- Associez la vérification du jeton à <code>SameSite=Strict</code> sur le cookie de session afin que le navigateur n'attache même pas le cookie aux requêtes intersites, défense en profondeur au niveau de la couche de pièce jointe des cookies
- Comprenez que la politique de même origine fait fonctionner les jetons CSRF : les attaquants peuvent ENVOYER des requêtes intersites mais ne peuvent pas LIRE les réponses pour extraire le jeton.
- Auditez chaque point de terminaison changeant d'état (attributions de rôles, mises à jour de compte, changement de mot de passe sans mot de passe actuel, enregistrement des paramètres, exécution du transfert) pour la même forme
Contrefaçon de demande intersite — Étapes de la formation
-
Un transfert de routine
Westmark Industrial gère un portail d'approvisionnement interne pour autoriser les paiements des fournisseurs. Alice a un petit transfert à envoyer ce matin : $247.50 à Hartwell Logistics pour une livraison de routine. En coulisses, le portail authentifie chaque demande avec son cookie de session. Connectez-vous et voyez comment fonctionne un transfert normal.
-
Connectez-vous au portail
Il s'agit du portail qu'Alice utilise pour autoriser les paiements des fournisseurs. Sa session reste active dans cet onglet pour le reste de la journée.
-
Autoriser le transfert
Envoyez $247.50 à Hartwell Logistics. Le formulaire est publié sur le point de terminaison du transfert avec le montant et le destinataire dans le corps de la demande. Le cookie de session d'Alice circule automatiquement : c'est la seule chose qui prouve que la demande est la sienne.
-
Publié dans le grand livre
Le transfert atterrit dans l’activité récente. Le cookie était valide, le corps était bien formé et le portail l'autorisait. Remarquez ce que cela n'exigeait pas : aucun secret dans le corps, rien que seule la forme réelle puisse fournir. Le cookie de session à lui seul en était une preuve suffisante.
-
La demande qu'il ne peut pas envoyer
Bob ne peut pas accéder aux comptes de Westmark Industrial. Mais il sait que le point de terminaison de transfert autorise tout ce que le navigateur d'un employé connecté envoie, et il sait que les employés restent connectés toute la journée. Il ne peut pas envoyer lui-même la demande : elle ne compte que si elle provient du navigateur authentifié d'un collaborateur. Il crée donc une page qui l'envoie pour lui. Cette joyeuse page de coupons est tout ce qu’un visiteur voit.
-
Sous la page café
La page café est un leurre. Ouvrez sa source et voyez ce qui se cache réellement sous la rubrique conviviale.
-
À l'intérieur du piège
Sous le titre convivial se trouve la véritable charge utile. Parcourez-le : un formulaire caché qui publie sur le point final de transfert réel de Westmark Industrial dès l'instant où la page se charge, contenant les numéros de Bob, pas ceux du visiteur.
-
Envoyez l'appât à Alice
La page est armée. Maintenant, Bob l'enveloppe dans un e-mail de coupon joyeux et l'envoie à l'adresse professionnelle d'Alice, puis attend qu'elle l'ouvre pendant que sa session de portail est toujours en ligne.
-
Un e-mail de café gratuit
Plus tard dans la soirée, Alice reçoit un e-mail joyeux : un café gratuit, un clic pour le réclamer. Rien ne demande un mot de passe. Son onglet de portail de ce matin est toujours ouvert en arrière-plan.
-
Regardez de plus près
Rien dans l'e-mail ne demande d'informations d'identification ou de téléchargement. Il s’agit simplement d’un lien vers une page de coupons, le type de lien que la plupart des gens parcourent et cliquent.
Couverture des référentiels de sécurité
OWASP Top 10
- A01:2025 Broken Access Control
- A01:2021 Broken Access Control
CWE
- CWE-352 Cross-Site Request Forgery (CSRF)
- CWE-1275 Sensitive Cookie with Improper SameSite Attribute
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security