Semaine 5 — Recherche de vulnérabilités
Objectifs pédagogiques
- Passer d'un service découvert à une vulnérabilité qualifiée.
- Utiliser CVE, NVD et CVSS sans se laisser tromper par les scores bruts.
- Filtrer les faux positifs de Nikto et croiser les résultats.
Lire une fiche CVE correctement
- CVE = identifiant unique, rien de plus.
- CVSS = score de gravité théorique. Un CVSS 9.8 sans exposition Internet peut être bien moins dangereux qu'un CVSS 6.5 exposé publiquement.
- EPSS = probabilité d'exploitation dans les 30 jours. Complète le CVSS pour prioriser.
- KEV (CISA) = liste des vulnérabilités activement exploitées. Priorité absolue.
Boîte à outils
# Recherche locale hors ligne dans la base d'exploits.
searchsploit "Apache 2.4.49"
# Analyse web générique. Beaucoup de bruit, à croiser.
nikto -h https://exemple.com -Format txt -o rapports/nikto.txt
# Balayage plus ciblé une fois qu'on sait ce qu'on cherche.
nuclei -u https://exemple.com -tags cve,exposure -severity high,critical
Méthode — De la découverte à la constatation
- Lister les services avec version depuis les scans de la semaine 4.
- Interroger CVE/NVD et l'index KEV pour chaque version.
- Confirmer manuellement : la version affichée est parfois trompeuse (patch backporté, header figé). Pas de constat sans reproduction.
- Documenter : URL testée, requête envoyée, réponse observée. Copie d'écran ou capture
curl -và l'appui.
Priorisation
Un pentest ne doit pas dresser une liste plate de 200 lignes. Groupez :
| Priorité | Critères |
|---|---|
| P1 | Exploitable sans authentification + exposition publique + KEV ou POC public |
| P2 | Exploitable avec compte standard + accès aux données |
| P3 | Exploitable sous conditions rares, impact limité |
| P4 | Défaut de configuration, à corriger sans urgence |