Recherche et priorisation des vulnérabilités
Transformez les services découverts en failles exploitables : bases CVE et NVD, scores CVSS, scanners automatisés et priorisation des risques.
🟩 Reconnaissance · Cycle : 3. Analyse de vulnérabilités HTB Academy : Vulnerability Assessment
Objectifs
- Identifier et prioriser les failles à partir des services découverts en S4.
- Manier CVE/NVD, CVSS, et les scanners.
Analyse de vulnérabilités vs test d'intrusion
L'analyse de vulnérabilités (vulnerability assessment) consiste à identifier et lister les failles d'un système, souvent avec des scanners automatiques, sans forcément les exploiter. Le test d'intrusion va plus loin : il exploite réellement les failles pour démontrer l'impact. Cette semaine, on reste sur l'identification et la priorisation ; l'exploitation viendra à partir de la S6/S7. Bien prioriser évite de perdre du temps sur des failles mineures.
Cours (1 h 20)
- Cycle de vie d'une vulnérabilité ; 0-day vs n-day.
- CVSS (score de gravité), CVE (identifiant), CWE (type de faiblesse).
- Faux positifs, priorisation par le risque (gravité × exposition × impact métier).