Aller au contenu principal

TP2 — Exploitation applicative

Amorce en semaine 7 · remise en semaine 9

Contexte

Une application vulnérable est déployée dans votre laboratoire (Juice Shop, DVWA, ou équivalent imposé en salle de classe). Le RoE autorise l'exploitation applicative dans les limites du périmètre.

Objectifs pédagogiques

  • Passer de la théorie du Top 10 à des exploitations reproductibles.
  • Écrire des constats professionnels, exploitables en réunion de remédiation.
  • Estimer l'impact métier au-delà du score technique.

Livrable attendu

Un rapport de 8 à 12 pages contenant, pour chacune des trois vulnérabilités choisies :

  • Catégorie OWASP (A01 à A10).
  • Contexte fonctionnel — que fait normalement la page ou l'API attaquée.
  • Requête complète — copier curl -v ou capture Burp Repeater.
  • Réponse observée — extrait pertinent, pas la réponse entière.
  • Impact métier — accès aux données, prise de compte, etc.
  • Remédiation concrète — code minimal ou configuration, testée si possible.

Les trois vulnérabilités doivent appartenir à trois catégories différentes du Top 10.

Grille de correction (100 points)

CritèrePoints
Reproductibilité des trois attaques30
Qualité des preuves (requête/réponse/impact)25
Diversité et pertinence des catégories choisies10
Qualité des remédiations proposées20
Estimation d'impact métier10
Clarté rédactionnelle5

Erreurs fatales

  • Une exploitation qui ne fonctionne qu'une fois sur deux, sans explication.
  • Une remédiation générique (« filtrer les entrées ») sans code ni configuration précise.
  • Attaquer une application hors périmètre.