Attaques et menaces
Détournement de session
Aussi appelé: Hijacking de session
Définition
Attaque qui prend le contrôle de la session authentifiée d'une victime en volant ou en forgeant son identifiant de session, pour agir comme l'utilisateur sans ses identifiants.
Exemples
- Un payload XSS exfiltre le cookie de session d'un utilisateur connecté vers l'attaquant, qui le colle dans son navigateur pour usurper son identité.
- Un malware sur un poste vole un refresh token OAuth, accordant un accès persistant à une application SaaS.
Termes liés
Détournement de cookies
Vol et réutilisation des cookies HTTP d'un utilisateur — typiquement de session ou d'authentification — pour usurper son identité auprès d'une application web.
Empoisonnement de cookies
Attaque modifiant le contenu des cookies HTTP avant qu'ils ne soient renvoyés à une application web, afin d'altérer les décisions de confiance, d'identité ou de logique métier.
Cross-Site Scripting (XSS)
Vulnérabilité web permettant à un attaquant d'injecter des scripts malveillants dans des pages consultées par d'autres utilisateurs, exécutés dans leur navigateur sous l'origine du site.
Session Management
Session Management — definition coming soon.
Session Fixation
Session Fixation — definition coming soon.
Attaque de l'homme du milieu (MitM)
Attaque dans laquelle un adversaire relaie ou modifie secrètement les communications entre deux parties qui pensent dialoguer directement.