Définition CSRF (Cross-Site Request Forgery)

Retour aux définitions cybersécurité ↵

Genre : ♂️

Thème(s) :
Sécurité Menace

🇫🇷 attaque par confusion de député
🇬🇧 sea surf

Difficulté : 🟥

Faille de sécurité web qui permet à un attaquant d’effectuer des actions non autorisées au nom d’un utilisateur connecté à une application.

Une attaque CRSF repose sur l’ingénierie sociale car elle incite une victime à cliquer sur un lien ou un élément malveillant. Elle peut pousser un utilisateur d’un service à modifier une information (ex : adresse mail) ou effectuer une action (ex : virement bancaire).

Cela devient plus dangereux si cela vise un administrateur d’un système car ce dernier peut devenir compromis.

L’attaque fonctionne de la manière suivante :

  1. La victime est authentifiée à un service ou site Web
  2. L’attaquant incite la victime à se rendre à un site malveillant via un lien, une image; etc…
  3. Le site malveillant envoie une requête HTTP vers le site légitime au nom de l’utilisateur
  4. Le site vulnérable exécute la requête, pensant qu’elle provient de l’utilisateur légitime

Pour se prémunir de ce type d’attaques, les sites Web mettent des mesures de sécurité telles que des tokens CRSF, vérification  de l’en-tête de la requête (referer), etc…