Exercices - Vulnérabilités Web
L'ensemble des exercices de ce cours utilise une application Web nommée Damn Vulnerable Web Application ou DVWA. C'est une application avec des vulnérabilités pour tester notre habileté à les exploiter.
Exécution de commandes
Dans DVWA, aller dans la section Command Execution.
Faites les actions suivantes :
- Voir le contenu du répertoire courant
- Voir le contenu du répertoire /etc
- Voir la version de linux
- Créer une nouvelle page Web qui affiche votre nom et afficher-la
Attaque avec une force brute
Avec BurpSuite, essayer de cracker le mot de passe de la page Brute Force de DVWA.
Utiliser cette liste d'utilisateurs :
admin
administrator
gordonb
smithy
lucp
lucieng
Utiliser cette liste de mots de passe :
charley
abc123
password
qwerty
123456
letmein
Quelles combinaisons avez-vous trouvé?
Cross Site Scripting
- Aller sur la page de XSS (stored) dans DVWA.
- Écrire le payload dans le message pour afficher une alerte qui affiche votre nom.
- Recharger la page, qu'arrive-t'il?
Upload
- Créer un fichier avec un payload à l'aide de MSFVenom, pour avoir un shell meterpreter en php
- Téléverser votre payload
- Exécuter le payload
- Connectez-vous avec Metasploit