Les failles classiques : énumération de comptes, fixation de session
9 min · Débutant · 7 août 2026
Énumération de comptes : un message d’erreur trop précis
Un formulaire de connexion qui distingue « identifiant introuvable » de « mot de passe incorrect » révèle, sans jamais réussir à se connecter, si un identifiant précis existe dans le système :
Vulnerable :
"Aucun compte associe a cet identifiant" -> l'identifiant n'existe pas
"Mot de passe incorrect" -> l'identifiant existe !
Corrige :
"Identifiant ou mot de passe incorrect" -> aucune information revelee Répété sur une liste de milliers d’adresses e-mail plausibles, ce détail permet de dresser une liste de comptes confirmés réellement existants, exploitable ensuite pour du phishing ciblé ou une attaque par dictionnaire concentrée sur des comptes qu’on sait réels.
Info
Le même piège existe sur un formulaire d’inscription (« cette adresse est déjà utilisée ») ou de réinitialisation de mot de passe : le principe reste identique, seul le formulaire change.
Fixation de session : imposer un identifiant avant la connexion
Le chapitre 2 de ce cours mentionnait déjà la raison d’être de la régénération de session à la connexion. Voici le mécanisme complet qu’elle neutralise :
1. L'attaquant obtient un identifiant de session valide mais non authentifie
(parfois en visitant simplement le site, parfois via un lien piege)
2. L'attaquant impose cet identifiant a la victime (lien contenant l'identifiant,
ou tout autre moyen accepte par l'application)
3. La victime se connecte normalement, sous cet identifiant impose
4. Si l'identifiant n'est pas regenere a la connexion, l'attaquant,
qui le connaissait deja, herite automatiquement de la session authentifiee La faille ne nécessite jamais de voler quoi que ce soit après coup, contrairement à un vol de session classique : l’attaquant connaît l’identifiant depuis le début, il attend simplement que la victime l’authentifie à sa place.