Vulnérabilités
Manipulation de paramètres
Aussi appelé: Manipulation de paramètres web, Tampering de requête
Définition
Attaque dans laquelle l'adversaire modifie des paramètres de requête HTTP, des cookies ou des champs cachés pour manipuler le comportement de l'application.
Exemples
- Modifier un champ prix caché lors du checkout de 100 à 1 avant la validation.
- Changer role=user en role=admin dans une requête d'inscription.
Termes liés
Contrôle d'accès défaillant
Catégorie de vulnérabilités où les règles d'autorisation sont absentes ou mal appliquées, permettant à des utilisateurs d'effectuer des actions ou d'accéder à des données hors de leurs droits.
Référence directe non sécurisée à un objet (IDOR)
Faille de contrôle d'accès où une application expose des références internes à des objets et permet à un utilisateur de les modifier pour accéder à des données qui ne lui appartiennent pas.
Affectation en masse
Vulnérabilité où une application lie aveuglément des champs fournis par le client à des propriétés internes, laissant l'attaquant définir des attributs qu'il ne devrait pas contrôler.
Input Validation
Input Validation — definition coming soon.
Pare-feu applicatif web (WAF)
Filtre en reverse proxy qui inspecte le trafic HTTP/HTTPS pour bloquer les attaques web (injection SQL, XSS, abus de bots) avant qu'elles n'atteignent l'application.