Aller au contenu principal

TP2 — Exploitation applicative

Amorce en semaine 7 · remise en semaine 9

Contexte​

Une application vulnérable est déployée dans votre laboratoire (Juice Shop, DVWA, ou équivalent imposé en salle de classe). Le RoE autorise l'exploitation applicative dans les limites du périmètre.

Objectifs pédagogiques​

  • Passer de la théorie du Top 10 à des exploitations reproductibles.
  • Écrire des constats professionnels, exploitables en réunion de remédiation.
  • Estimer l'impact métier au-delà du score technique.

Livrable attendu​

Un rapport de 8 à 12 pages contenant, pour chacune des trois vulnérabilités choisies :

  • Catégorie OWASP (A01 à A10).
  • Contexte fonctionnel — que fait normalement la page ou l'API attaquée.
  • Requête complète — copier curl -v ou capture Burp Repeater.
  • Réponse observée — extrait pertinent, pas la réponse entière.
  • Impact métier — accès aux données, prise de compte, etc.
  • Remédiation concrète — code minimal ou configuration, testée si possible.

Les trois vulnérabilités doivent appartenir à trois catégories différentes du Top 10.

Grille de correction (100 points)​

CritèrePoints
Reproductibilité des trois attaques30
Qualité des preuves (requête/réponse/impact)25
Diversité et pertinence des catégories choisies10
Qualité des remédiations proposées20
Estimation d'impact métier10
Clarté rédactionnelle5

Erreurs fatales​

  • Une exploitation qui ne fonctionne qu'une fois sur deux, sans explication.
  • Une remédiation générique (« filtrer les entrées ») sans code ni configuration précise.
  • Attaquer une application hors périmètre.