Définition Fixation de session

Retour aux définitions cybersécurité ↵

Genre : ♀️

Thème(s) :
Sécurité Menace

Difficulté : 🟥

Type d’attaque permettant à l’attaquant de se connecter à un service à l’aide d’une victime sans voler ses identifiants de connexion.

En voici les étapes :

  1. L’attaquant génère ou obtient un identifiant de session valide -souvent à partir d’une page de connexion)
  2. L’attaque incite la victime à se connecter avec cet identifiant (ex : phishing)
  3. La victime s’authentifie au service visé
  4. Avec l’ID de session, l’attaquant a désormais accès à la session authentifiée.

Pour que cette technique fonctionne, il faut un système de gestion des sessions avec une sécurité faible. Il suffit de quelques mesures pour empêcher la réussite de cette menace :

  • renouvellement de l’ID de session après authentification 
  • vérification du user-agent et de l’adresse IP