Contournement du contrôle d'accès

Une vulnérabilité permettant à un attaquant d'accéder à des ressources protégées en contournant les mécanismes d'autorisation du système.

Vulnérabilité classifiée sous CWE-284, #1 dans OWASP Top 10 2021. Causes: absence de vérifications d'autorisation au niveau des fonctions, utilisation de données côté client pour les décisions d'autorisation, vérifications insuffisantes au niveau des objets (IDOR).

        graph LR
  Center["Contournement du contrôle d'accès"]:::main
  Pre_authentication["authentication"]:::pre --> Center
  click Pre_authentication "/terms/authentication"
  Rel_zero_trust_security["zero-trust-security"]:::related -.-> Center
  click Rel_zero_trust_security "/terms/zero-trust-security"
  classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
  classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
  classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
  classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
  linkStyle default stroke:#4b5563,stroke-width:2px;

      

🧒 Explique-moi comme si j'avais 5 ans

Imaginez une bibliothèque où vous avez besoin d'une carte spéciale pour entrer dans la salle 'réservée au personnel'. Le contournement du contrôle d'accès, c'est comme trouver une fenêtre non verrouillée, ou une astuce pour que le gardien vous laisse entrer sans vérifier votre carte.

🤓 Expert Deep Dive

Types d'attaques: IDOR, traversée de répertoire, élévation de privilèges verticale, mass assignment, forced browsing. Classifié sous CWE-284. Modèles de contrôle: DAC, MAC, RBAC, ABAC. Atténuation: refus par défaut, vérification côté serveur à chaque requête.

❓ Questions fréquentes

What is the difference between access control bypass and authentication bypass?

Authentication bypass defeats identity verification (you appear as someone you're not). Access control bypass assumes you may be legitimately authenticated but exploits flaws in permission enforcement — you access resources your account is not authorized to use.

Why is broken access control ranked #1 in OWASP Top 10 2021?

It was found in 94% of applications tested during the OWASP data collection period, with 318,000+ CVEs mapping to this category. It moved from #5 (2017) to #1 (2021) due to its prevalence in modern API-driven architectures where authorization checks are frequently incomplete.

How do I test for IDOR vulnerabilities?

Create two test accounts. Perform actions as Account A and capture the resource IDs (invoice IDs, user IDs, document IDs) in the request. Then replay those requests authenticated as Account B. If Account B can access Account A's resources, IDOR exists.

🔗 Termes associés

Prérequis:

📚 Sources