Aller au contenu principal

Semaine 5 — Recherche de vulnérabilités

Objectifs pédagogiques

  • Passer d'un service découvert à une vulnérabilité qualifiée.
  • Utiliser CVE, NVD et CVSS sans se laisser tromper par les scores bruts.
  • Filtrer les faux positifs de Nikto et croiser les résultats.

Lire une fiche CVE correctement

  • CVE = identifiant unique, rien de plus.
  • CVSS = score de gravité théorique. Un CVSS 9.8 sans exposition Internet peut être bien moins dangereux qu'un CVSS 6.5 exposé publiquement.
  • EPSS = probabilité d'exploitation dans les 30 jours. Complète le CVSS pour prioriser.
  • KEV (CISA) = liste des vulnérabilités activement exploitées. Priorité absolue.

Boîte à outils

# Recherche locale hors ligne dans la base d'exploits.
searchsploit "Apache 2.4.49"

# Analyse web générique. Beaucoup de bruit, à croiser.
nikto -h https://exemple.com -Format txt -o rapports/nikto.txt

# Balayage plus ciblé une fois qu'on sait ce qu'on cherche.
nuclei -u https://exemple.com -tags cve,exposure -severity high,critical

Méthode — De la découverte à la constatation

  1. Lister les services avec version depuis les scans de la semaine 4.
  2. Interroger CVE/NVD et l'index KEV pour chaque version.
  3. Confirmer manuellement : la version affichée est parfois trompeuse (patch backporté, header figé). Pas de constat sans reproduction.
  4. Documenter : URL testée, requête envoyée, réponse observée. Copie d'écran ou capture curl -v à l'appui.

Priorisation

Un pentest ne doit pas dresser une liste plate de 200 lignes. Groupez :

PrioritéCritères
P1Exploitable sans authentification + exposition publique + KEV ou POC public
P2Exploitable avec compte standard + accès aux données
P3Exploitable sous conditions rares, impact limité
P4Défaut de configuration, à corriger sans urgence