Threat Spotlight : une application web présente en moyenne 20 vulnérabilités de sécurité
Les analyses des menaces montrent que de nombreux sites web restent exposés en raison de négligences élémentaires
Ce qu’il faut retenir
- L'application web moyenne présente 20 vulnérabilités de sécurité.
- Les vulnérabilités de divulgation d'informations et d'usurpation de marque représentent 49 % des failles détectées — elles peuvent aider les pirates à cartographier les cibles et à tromper les utilisateurs.
- La plupart des risques liés aux applications web proviennent d'oublis de sécurité courants plutôt que d'attaques sophistiquées, ce qui souligne l'importance d'une surveillance continue, de l'application de correctifs et d'une hygiène de sécurité rigoureuse.
Nombre de vulnérabilités de sécurité par application web
Les données de Barracuda Security Insight pour les applications révèlent qu’une application web contient en moyenne 20 vulnérabilités de sécurité susceptibles d’être exploitées par des pirates afin de voler des données, compromettre des comptes ou obtenir un accès non autorisé à des systèmes.
Ces vulnérabilités de sécurité peuvent être regroupées par type. Cet article met en lumière les sept principaux types de vulnérabilités détectés sur une période de cinq mois en 2026, la manière dont les pirates peuvent les exploiter, ainsi que les mesures que les administrateurs de sécurité peuvent prendre pour renforcer la protection et atténuer les risques. Ces sept catégories représentent environ 90 % de l’ensemble des vulnérabilités détectées.
Type de vulnérabilité : reconnaissance et divulgation d'informations
Faille de sécurité : l’application ou son infrastructure révèle trop d’informations sur ses systèmes, domaines, pages cachées, routes ou services.
Une vulnérabilité de sécurité sur quatre (25 %) détectée dans les environnements clients par la solution Application Security Insight de Barracuda relève de cette catégorie.
Exploitation par les pirates : cartographie de l’environnement de la cible, identification des points faibles, découverte des points de terminaison et des zones d’administration cachés, planification d’attaques mieux ciblées, le tout sans risque de détection.
Comment réduire les risques :
- Supprimez les métadonnées inutiles et exposées.
- Désactivez l’affichage des répertoires.
- Restreignez l’accès aux points de terminaison sensibles ou internes.
- Supprimer les informations de débogage.
- Surveillez le comportement d’analyse.
- Limitez l’exposition inutile du DNS ou de l’infrastructure.
Type de vulnérabilité : usurpation de marque et spoofing
Faille de sécurité : vulnérabilités qui permettent aux pirates d’usurper plus facilement l’identité d’une marque, d’un site web ou d’un domaine de confiance et d’inciter les utilisateurs à communiquer leurs identifiants ou des informations sensibles.
L’usurpation de marque et le spoofing représentent 24 % des failles de sécurité détectées.
Exploitation par les pirates : utilisation d’identités compromises pour cloner des pages web, redirection des utilisateurs vers des sites malveillants, vol d’identifiants ou envoi d’emails phishing crédibles en utilisant la marque.
Comment réduire les risques :
- Appliquez les normes d’authentification du secteur pour empêcher le spoofing de domaine, telles que DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF et DKIM.
- Utilisez HTTPS avec une validation stricte des certificats.
- Déployez une sécurité des emails qui offre une protection anti-phishing telle que l’isolement du navigateur et l’analyse des liens.
Type de vulnérabilité : attaques côté client (exploitation du navigateur)
Faille de sécurité : vulnérabilités induites par le mode d’affichage des pages web ou d’exécution du contenu, permettant à des pirates d’exécuter des scripts malveillants dans le navigateur d’un utilisateur.
L’exposition aux attaques côté client représente 14 % des failles de sécurité détectées.
Exploitation par les pirates : injection de scripts (cross-site scripting (XSS)) en vue, par exemple, de voler des cookies de session, de modifier le contenu visible, de piéger les utilisateurs en les incitant à cliquer sur des boutons masqués ou à télécharger des fichiers trompeurs (confusion de type de fichier).
Comment réduire les risques :
- Validez et encodez toutes les entrées, telles que les données saisies par l’utilisateur, avant de les traiter.
- Veillez à ce que le contenu fourni par l’utilisateur soit traité comme du texte plutôt que comme du code exécutable.
- Validez les fichiers pour vous assurer qu’ils correspondent au type (type MIME) qu’ils prétendent être.
- Validez et nettoyez toutes les entrées.
- Ajoutez des en-têtes anti-clickjacking tels que CSP (Content Security Policy) et X-Frame-Options, qui bloquent les scripts malveillants, restreignent les sites web pouvant charger des images, des polices et d’autres contenus, et empêchent l’intégration de pages web dans un autre site web.
Type de vulnérabilité : exposition des données et risques liés à la confidentialité
La faille de sécurité : Des informations sensibles sont exposées inutilement par le biais de l’application, par exemple via des pages Web, des API, des journaux, des cookies, des scripts de suivi ou des réponses mal configurées.
Les risques d’exposition des données et de confidentialité représentent 10 % des failles de sécurité détectées.
Exploitation par les pirates : collecte des données personnelles, des jetons, du contenu privé, des secrets ou des informations d’entreprise confidentielles, y compris les emails et les paramètres de configuration, suivi des utilisateurs sans leur consentement et falsification des contrôles d’accès et des politiques de conservation des données.
Comment réduire les risques :
- Minimisez le volume et la nature des données exposées.
- Chiffrez les informations sensibles, examinez les journaux et les réponses API.
- Chiffrez les données sensibles en transit et au repos.
- Examinez les API et les journaux pour détecter les fuites.
- Appliquez la classification des données et les contrôles d’accès.
Type de vulnérabilité : problèmes de sécurité réseau et de transport
La faille de sécurité : Un chiffrement faible ou absent permet aux pirates d’intercepter ou de manipuler le trafic.
Les problèmes de sécurité liés au réseau et au transport représentent 6 % des failles de sécurité détectées.
Exploitation par les pirates : interception des identifiants, vol de jetons de session ou modification du trafic en transit, par exemple par le biais d’attaques AiTM (adversary-in-the-middle) et de manipulation du DNS.
Comment réduire les risques :
- Appliquez HTTPS partout.
- Activez le mécanisme de sécurité web HSTS (HTTP Strict Transport Security) pour vous assurer que les navigateurs utilisent toujours HTTPS lors de la connexion à votre site.
- Supprimez le contenu mixte (par exemple une image fournie via HTTP).
- Sécurisez le trafic réseau en utilisant un protocole TLS (Transport Layer Security) moderne, des certificats sécurisés et les extensions DNSSEC (Domain Name System Security Extensions) lorsque cela s’avère approprié afin d’ajouter une protection cryptographique aux enregistrements DNS.
Type de vulnérabilité : problèmes de gestion des configurations et des correctifs
La faille de sécurité : les logiciels obsolètes ou les configurations non sécurisées facilitent les attaques.
Les problèmes de configuration et de gestion des correctifs représentent 6 % des failles de sécurité détectées.
Exploitation par les pirates : utilisation de code d’exploitation public immédiatement disponible, de scanners automatisés ou de techniques connues contre des systèmes non corrigés.
Comment réduire les risques :
- Mettez en place et maintenez une politique rigoureuse d’application des correctifs.
- Effectuez une analyse continue des vulnérabilités.
- Renforcez les configurations.
- Supprimer les logiciels obsolètes.
- Suivez les vulnérabilités exploitées connues.
Type de vulnérabilité : faiblesses de session et d'authentification
Faille de sécurité : vulnérabilités induites par le mode de gestion des sessions utilisateur et de protection des cookies et des identifiants, ce qui facilite le piratage de compte pour les pirates.
Les vulnérabilités liées aux sessions et à l’authentification représentent 5 % des failles de sécurité détectées.
Exploitation par les pirates : vol des cookies de session, maintien d’un accès persistant aux comptes utilisateur ou contournement des contrôles d’authentification
Comment réduire les risques :
- Utilisez les attributs de cookie « secure », « HttpOnly » ou « SameSite ».
- Raccourcir la durée de vie des sessions.
- Alternez les jetons.
- Imposer une nouvelle authentification pour les actions sensibles.
- Mettez en place et appliquez l’authentification multifacteur (MFA) de manière cohérente.
Conclusion
Les résultats montrent que les erreurs de configuration quotidiennes, l’usurpation de marque et les problèmes de divulgation d’informations restent très répandus.
Avec une moyenne de 20 failles de sécurité par application web, les pirates disposent de multiples occasions d’explorer, de tester et d’exploiter ces vulnérabilités. Même si toutes les failles ne sont pas critiques en soi, plusieurs vulnérabilités à risque faible ou moyen peuvent être combinées pour révéler des informations sensibles, voler des identifiants ou obtenir un accès non autorisé aux systèmes.
Découvrez comment Barracuda peut vous aider
Barracuda Application Protection propose un ensemble complet de fonctionnalités intégrées, notamment une protection avancée des applications web et des API (WAAP), afin de garantir une sécurité totale des applications.
Rapport 2026 sur les menaces e-mail
Découvrez comment l’IA et l’hameçonnage en tant que service transforment le champ des menaces e-mail, et comment vous protéger
S’abonner au blog de Barracuda.
Inscrivez-vous pour recevoir des informations sur les menaces, des commentaires sur le secteur et bien plus encore.
Le rapport Managed XDR sur les menaces mondiales
Principales conclusions sur les tactiques utilisées par les pirates pour cibler les organisations et les failles de sécurité qu’ils tentent d’exploiter