CyberGlossary

Vulnérabilités

Élévation horizontale de privilèges

Aussi appelé: EoP horizontale, Accès inter-comptes

Définition

Faille permettant à un utilisateur d'accéder à des ressources ou actions d'un autre utilisateur de même niveau de privilège, sans obtenir de droits supérieurs.

Dans l'élévation horizontale, l'attaquant reste au même niveau de confiance mais brise l'isolation entre comptes ou locataires : le compte A lit, modifie ou usurpe le compte B. La cause la plus fréquente est un contrôle d'accès défaillant : des API qui font confiance à des identifiants fournis par le client (IDs utilisateur, numéros de compte, GUID de document) sans vérifier la propriété côté serveur. IDOR, identifiants prévisibles, absence de scoping locataire et fixation de session en sont les racines typiques. L'impact va de la fuite de données à la fraude financière, particulièrement critique en SaaS multi-locataire. Les mitigations : autoriser chaque référence d'objet, restreindre les requêtes au tenant/utilisateur courant, utiliser des identifiants non devinables, automatiser les tests d'accès croisé.

Exemples

  • Modifier userId dans /api/users/123/profile pour consulter le profil d'un autre utilisateur.
  • Bug multi-locataire SaaS permettant au tenant A de lire les commandes du tenant B.

Termes liés