Définition CSRF (Cross-Site Request Forgery)
Genre : ♂️
Thème(s) :
Sécurité Menace
🇫🇷 attaque par confusion de député
🇬🇧 sea surf
Difficulté : 🟥
Faille de sécurité web qui permet à un attaquant d’effectuer des actions non autorisées au nom d’un utilisateur connecté à une application.
Une attaque CRSF repose sur l’ingénierie sociale car elle incite une victime à cliquer sur un lien ou un élément malveillant. Elle peut pousser un utilisateur d’un service à modifier une information (ex : adresse mail) ou effectuer une action (ex : virement bancaire).
Cela devient plus dangereux si cela vise un administrateur d’un système car ce dernier peut devenir compromis.
L’attaque fonctionne de la manière suivante :
- La victime est authentifiée à un service ou site Web
- L’attaquant incite la victime à se rendre à un site malveillant via un lien, une image; etc…
- Le site malveillant envoie une requête HTTP vers le site légitime au nom de l’utilisateur
- Le site vulnérable exécute la requête, pensant qu’elle provient de l’utilisateur légitime
Pour se prémunir de ce type d’attaques, les sites Web mettent des mesures de sécurité telles que des tokens CRSF, vérification de l’en-tête de la requête (referer), etc…
