cybercursus

Les failles classiques : énumération de comptes, fixation de session

9 min · Débutant · 7 août 2026

Sommaire
  1. Énumération de comptes : un message d’erreur trop précis
  2. Fixation de session : imposer un identifiant avant la connexion

Énumération de comptes : un message d’erreur trop précis

Un formulaire de connexion qui distingue « identifiant introuvable » de « mot de passe incorrect » révèle, sans jamais réussir à se connecter, si un identifiant précis existe dans le système :

text
Vulnerable :
"Aucun compte associe a cet identifiant"        -> l'identifiant n'existe pas
"Mot de passe incorrect"                        -> l'identifiant existe !

Corrige :
"Identifiant ou mot de passe incorrect"          -> aucune information revelee

Répété sur une liste de milliers d’adresses e-mail plausibles, ce détail permet de dresser une liste de comptes confirmés réellement existants, exploitable ensuite pour du phishing ciblé ou une attaque par dictionnaire concentrée sur des comptes qu’on sait réels.

Info

Le même piège existe sur un formulaire d’inscription (« cette adresse est déjà utilisée ») ou de réinitialisation de mot de passe : le principe reste identique, seul le formulaire change.

Fixation de session : imposer un identifiant avant la connexion

Le chapitre 2 de ce cours mentionnait déjà la raison d’être de la régénération de session à la connexion. Voici le mécanisme complet qu’elle neutralise :

text
1. L'attaquant obtient un identifiant de session valide mais non authentifie
 (parfois en visitant simplement le site, parfois via un lien piege)
2. L'attaquant impose cet identifiant a la victime (lien contenant l'identifiant,
 ou tout autre moyen accepte par l'application)
3. La victime se connecte normalement, sous cet identifiant impose
4. Si l'identifiant n'est pas regenere a la connexion, l'attaquant,
 qui le connaissait deja, herite automatiquement de la session authentifiee

La faille ne nécessite jamais de voler quoi que ce soit après coup, contrairement à un vol de session classique : l’attaquant connaît l’identifiant depuis le début, il attend simplement que la victime l’authentifie à sa place.

Pourquoi un message « identifiant introuvable » distinct de « mot de passe incorrect » constitue-t-il une faille d'énumération ?
À quel moment précis une fixation de session doit-elle être neutralisée pour être inefficace ?

Pour aller plus loin

Commentaires

Recherche