剣 KENSAI
CVE CRITIQUE 13 janvier 2026 · 9 min de lecture

CVE-2025-40805 : un contournement d'authentification permet aux attaquants d'usurper l'identité de tout utilisateur via des points de terminaison API non protégés

Les appareils concernés n'appliquent pas l'authentification utilisateur sur des points de terminaison API spécifiques, ce qui permet à des attaquants distants non authentifiés de contourner entièrement l'authentification et d'usurper l'identité d'utilisateurs légitimes. CVSS 10.0 — sévérité maximale.


CVSS 10.0 — CRITIQUE
ChampDétail
ID CVECVE-2025-40805
GravitéCRITIQUE (CVSS 3.1 : 10.0)
Type de vulnérabilitéContournement d'authentification / Autorisation manquante
Publié le13 janvier 2026
Authentification requiseAucune (non authentifié)
PrérequisConnaissance de l'identité d'un utilisateur valide

Qu'est-ce que CVE-2025-40805 ?

CVE-2025-40805 décrit une vulnérabilité critique de contournement d'authentification où les appareils concernés n'appliquent pas correctement l'authentification utilisateur sur des points de terminaison API spécifiques. Cette faille de conception permet à un attaquant distant non authentifié de contourner entièrement les mécanismes d'authentification et d'usurper l'identité d'utilisateurs légitimes — à condition que l'attaquant ait appris l'identité (nom d'utilisateur, e-mail ou ID utilisateur) d'un compte valide.

Cette vulnérabilité relève de la catégorie OWASP Authentification défaillante et représente l'une des défaillances de sécurité les plus fondamentales : l'absence complète d'application de l'authentification sur des routes API privilégiées. L'attaquant n'a pas besoin de craquer des mots de passe, d'exploiter des jetons de session, ou de contourner la MFA — les points de terminaison ne vérifient tout simplement pas qui les appelle.

Impact technique

⚠ Contournement complet de l'authentification

Une fois qu'un attaquant identifie un nom d'utilisateur ou un ID utilisateur valide — facilement obtenu via l'OSINT, des messages d'erreur, ou l'énumération — il peut appeler des points de terminaison API privilégiés en tant que cet utilisateur sans aucun identifiant. Toutes les données, actions et privilèges disponibles pour ce compte sont pleinement accessibles à l'attaquant.

L'impact s'étend à :

Versions concernées

L'avis CVE identifie des « appareils concernés » — consultez les avis de sécurité du fournisseur pour la gamme de produits et les plages de versions spécifiques. Tout déploiement de firmware/logiciel concerné exposant ces points de terminaison API au réseau est vulnérable.

Méthodes de détection

Audit d'authentification API


# Test API endpoints without authentication headers
# Replace with actual endpoint paths from your target

# Unauthenticated request to protected endpoint
curl -s -o /dev/null -w "%{http_code}" \
  https://target.com/api/v1/user/profile \
  -H "X-User-ID: known_user_id"

# Expected: 401 or 403
# Vulnerable: 200 with user data returned

# Check if removing Authorization header bypasses auth
curl -s https://target.com/api/v1/admin/users \
  --header "X-User-ID: admin"

Détection automatisée

Utilisez des outils de test de sécurité API pour énumérer tous les points de terminaison et vérifier que l'authentification est appliquée sur chacun d'eux. L'absence d'authentification peut également être détectée par analyse différentielle — en comparant les réponses des requêtes authentifiées et non authentifiées.

🔍 Détection KENSAI : Le scanner de sécurité API de KENSAI teste tous les points de terminaison découverts pour le contournement d'authentification, y compris l'accès non authentifié, l'élévation de privilèges horizontale, et la manipulation des paramètres d'identité. Les schémas de CVE-2025-40805 sont couverts par les modules de vérification Authentification défaillante et Contrôle d'accès défaillant .

Étapes de remédiation

  1. Appliquer immédiatement le correctif du fournisseur : Consultez l'avis de sécurité du fournisseur pour les versions corrigées et mettez à jour sans délai.
  2. Application au niveau de la passerelle API : Appliquez l'authentification au niveau de la couche de la passerelle API — ne vous fiez jamais uniquement aux vérifications au niveau de l'application.
  3. Approche par liste blanche : Définissez explicitement les points de terminaison publics ; traitez tous les autres comme nécessitant une authentification par défaut.
  4. Défense en profondeur : Mettez en œuvre une segmentation réseau pour limiter l'exposition des points de terminaison API de gestion.
  5. Auditer toutes les routes API : Examinez chaque point de terminaison API pour confirmer que le middleware d'authentification est appliqué.
  6. Surveiller les accès anormaux : Générez des alertes sur les appels API avec des identifiants utilisateur valides mais sans jetons d'authentification correspondants.

Capacité de détection de KENSAI

Le module d'évaluation de la sécurité API de KENSAI détecte automatiquement les vulnérabilités de contournement d'authentification, y compris CVE-2025-40805, en :

Accès API non authentifié : trouvez-le avant les attaquants

KENSAI analyse en continu votre surface API à la recherche de vulnérabilités de contournement d'authentification. Obtenez une image complète de votre posture d'authentification en quelques minutes.

Analysez gratuitement vos points de terminaison API

Publié par l'équipe de recherche en sécurité KENSAI · Plus d'analyses de CVE

Articles connexes

KENSAI vs Veracode : le meilleur Veracode... TeamPCP dissimule un stealer dans des fichiers WAV, faux avertissements VS Code sur GitHub Redirection...