QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Exploitation d’une API REST non protégée » ?

Extrait de Sécurité informatique

Recherche : L’attaquant découvre un endpoint /api/users/ qui renvoie toutes les informations des utilisateurs (y compris le champ isAdmin).

Test de modification : Il tente un PUT ou un PATCH sur son propre compte, plaçant "isAdmin": true. L’API n’a pas de contrôle d’autorisation granulaire.

Résultat : L’utilisateur se retrouve avec les droits admin, accédant à d’autres endpoints critiques.

Conséquences : Vol massif de données, sabotage de configurations, etc.