Published signals

Sécurité WebSocket : comprendre et prévenir le détournement WebSocket intersite

Score: 7/10 Topic: Cross-site WebSocket hijacking (CSWSH) security

Le détournement WebSocket intersite (CSWSH) est une faille de sécurité Web critique mais sous-discutée qui permet à des sites malveillants d'établir des connexions WebSocket au nom d'utilisateurs authentifiés. Ce signal met en évidence les mécanismes d'attaque et la nécessité de vérifications d'origine et de protections de type CSRF lors de la poignée de main WebSocket. C'est important car les applications temps réel modernes dépendent de plus en plus des WebSockets, élargissant la surface d'attaque.

Les connexions WebSocket sont la pierre angulaire des applications Web temps réel modernes, mais leur modèle de sécurité est souvent mal compris. Le détournement WebSocket intersite (CSWSH) se produit lorsqu'un site malveillant initie une connexion WebSocket vers un serveur vulnérable en utilisant les cookies d'authentification existants de la victime. Contrairement au CSRF traditionnel qui cible les requêtes HTTP, le CSWSH exploite le fait que les poignées de main WebSocket ne sont souvent pas protégées par une validation d'origine ou des jetons CSRF. Une fois la connexion établie, l'attaquant peut lire et envoyer des messages, volant potentiellement des données sensibles ou effectuant des actions au nom de l'utilisateur. L'atténuation nécessite une vérification stricte de l'origine côté serveur, la validation de la clé Sec-WebSocket-Key et l'utilisation de mécanismes d'authentification non envoyés automatiquement par les navigateurs, comme des jetons dans la poignée de main. Ce sujet est intemporel car l'adoption des WebSockets continue de croître dans les outils de chat, de jeu et de collaboration, ce qui en fait une cible privilégiée pour les attaquants. Les développeurs doivent traiter les points de terminaison WebSocket avec la même rigueur que toute API authentifiée.