Subdomain takeover : comment ça arrive et comment l’éviter
Un subdomain takeover survient quand un enregistrement DNS (généralement un CNAME) pointe encore vers un service tiers que vous n’utilisez plus. Un attaquant réenregistre cette ressource et se met à servir son contenu sur votre sous-domaine.
Ce que c’est
Vous faites pointer blog.votredomaine.com vers un service d’hébergement via un CNAME, puis vous supprimez la ressource d’hébergement mais oubliez l’enregistrement DNS. L’enregistrement est désormais « orphelin » : il pointe vers un emplacement libre que n’importe qui peut revendiquer.
Les cibles courantes sont GitHub Pages, les buckets S3, les apps Heroku, les sites Azure, Shopify et des plateformes similaires qui laissent de nouveaux utilisateurs revendiquer un hostname déjà utilisé.
Pourquoi ça compte
Celui qui revendique la ressource contrôle une page sur votre vrai domaine. C’est parfait pour le phishing, pour voler des cookies liés à votre domaine et pour contourner les protections qui font confiance à votre origine.
Parce que le contenu se trouve sur votre sous-domaine légitime, les utilisateurs — et même certains outils de sécurité — lui font implicitement confiance.
Comment corriger
Auditez votre DNS à la recherche d’enregistrements CNAME/ALIAS pointant vers des services externes. Si la ressource cible n’existe plus, supprimez l’enregistrement.
Quand vous retirez une ressource hébergée, supprimez d’abord l’enregistrement DNS (ou en même temps), jamais après. La fenêtre entre la suppression de la ressource et celle de l’enregistrement est la période vulnérable.
Si vous voulez conserver le sous-domaine, reprovisionnez la ressource sur le service pour que le hostname résolve vers quelque chose que vous contrôlez.
FAQ
Comment savoir si je suis vulnérable ?
Repérez les sous-domaines dont le CNAME pointe vers un service qui renvoie une page « non revendiqué » ou « app introuvable ». AppSafe détecte ces empreintes automatiquement.
Un enregistrement A est-il vulnérable lui aussi ?
En général moins, car les IPs ne se réattribuent pas à la demande comme les emplacements de services nommés — mais les IPs cloud peuvent être réutilisées, donc les enregistrements retirés doivent tout de même être supprimés.
Votre app est-elle concernée ?
AppSafe détecte ce problème et des dizaines d’autres en un seul scan gratuit.
Scanner mon app gratuitementGuides liés
SPF et DMARC : stoppez l’usurpation d’e-mail de votre domaine
Empêchez les attaquants d’écrire au monde entier en se faisant passer pour vous.
CORS mal configuré : les pièges du joker et du reflet
Autorisez toutes les origines et n’importe quel site peut lire votre API.
Fichiers .env exposés : comment les attaquants trouvent vos secrets
Un seul .env accessible peut livrer toute votre stack.