Contrefaçon de demande intersite

Contrefaçon de demande intersite

Votre cookie de session continue, même sur une demande que vous n'avez jamais faite.

Qu'est-ce que Contrefaçon de demande intersite?

Les navigateurs attachent le cookie de session d'un site aux requêtes lancées depuis n'importe quelle origine, et la falsification de requêtes intersites réside dans cette valeur par défaut. Vous allez créer une page de coupons dont le formulaire caché se soumet et transfère l'argent depuis un portail auquel la victime est connectée dans un autre onglet. Ensuite, vous recevez l'alerte de fraude, repérez l'en-tête Origin gratuit et corrigez le gestionnaire avec un jeton par session plus SameSite=Strict . Le jeton fonctionne car un attaquant peut envoyer une requête intersite mais ne jamais lire la réponse.

Ce que vous apprendrez dans Contrefaçon de demande intersite

Contrefaçon de demande intersite — Étapes de la formation

  1. Un transfert de routine

    Westmark Industrial gère un portail d'approvisionnement interne pour autoriser les paiements des fournisseurs. Alice a un petit transfert à envoyer ce matin : $247.50 à Hartwell Logistics pour une livraison de routine. En coulisses, le portail authentifie chaque demande avec son cookie de session. Connectez-vous et voyez comment fonctionne un transfert normal.

  2. Connectez-vous au portail

    Il s'agit du portail qu'Alice utilise pour autoriser les paiements des fournisseurs. Sa session reste active dans cet onglet pour le reste de la journée.

  3. Autoriser le transfert

    Envoyez $247.50 à Hartwell Logistics. Le formulaire est publié sur le point de terminaison du transfert avec le montant et le destinataire dans le corps de la demande. Le cookie de session d'Alice circule automatiquement : c'est la seule chose qui prouve que la demande est la sienne.

  4. Publié dans le grand livre

    Le transfert atterrit dans l’activité récente. Le cookie était valide, le corps était bien formé et le portail l'autorisait. Remarquez ce que cela n'exigeait pas : aucun secret dans le corps, rien que seule la forme réelle puisse fournir. Le cookie de session à lui seul en était une preuve suffisante.

  5. La demande qu'il ne peut pas envoyer

    Bob ne peut pas accéder aux comptes de Westmark Industrial. Mais il sait que le point de terminaison de transfert autorise tout ce que le navigateur d'un employé connecté envoie, et il sait que les employés restent connectés toute la journée. Il ne peut pas envoyer lui-même la demande : elle ne compte que si elle provient du navigateur authentifié d'un collaborateur. Il crée donc une page qui l'envoie pour lui. Cette joyeuse page de coupons est tout ce qu’un visiteur voit.

  6. Sous la page café

    La page café est un leurre. Ouvrez sa source et voyez ce qui se cache réellement sous la rubrique conviviale.

  7. À l'intérieur du piège

    Sous le titre convivial se trouve la véritable charge utile. Parcourez-le : un formulaire caché qui publie sur le point final de transfert réel de Westmark Industrial dès l'instant où la page se charge, contenant les numéros de Bob, pas ceux du visiteur.

  8. Envoyez l'appât à Alice

    La page est armée. Maintenant, Bob l'enveloppe dans un e-mail de coupon joyeux et l'envoie à l'adresse professionnelle d'Alice, puis attend qu'elle l'ouvre pendant que sa session de portail est toujours en ligne.

  9. Un e-mail de café gratuit

    Plus tard dans la soirée, Alice reçoit un e-mail joyeux : un café gratuit, un clic pour le réclamer. Rien ne demande un mot de passe. Son onglet de portail de ce matin est toujours ouvert en arrière-plan.

  10. Regardez de plus près

    Rien dans l'e-mail ne demande d'informations d'identification ou de téléchargement. Il s’agit simplement d’un lien vers une page de coupons, le type de lien que la plupart des gens parcourent et cliquent.

Couverture des référentiels de sécurité

OWASP Top 10

  • A01:2025 Broken Access Control
  • A01:2021 Broken Access Control

CWE

  • CWE-352 Cross-Site Request Forgery (CSRF)
  • CWE-1275 Sensitive Cookie with Improper SameSite Attribute

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security