Vulnérabilités web et OWASP Top 10
Exploitez les failles du OWASP Top 10 : injection SQL, XSS, inclusion de fichiers, upload malveillant, injection de commandes et leur remédiation.
🟥 Exploitation · Cycle : 4. Exploitation (web) HTB Academy : Using Web Proxies, SQL Injection Fundamentals, SQLMap Essentials, Cross-Site Scripting (XSS), File Inclusion, File Upload Attacks, Command Injections, Web Attacks, Attacking Web Applications with Ffuf, Hacking WordPress La semaine la plus dense — étalée sur les labs et le TP2.
Objectifs
- Exploiter les principales failles web et comprendre leur remédiation.
- Maîtriser Burp Suite comme outil central.
C'est quoi l'OWASP et le « Top 10 » ?
L'OWASP (Open Worldwide Application Security Project) est une fondation à but non lucratif dédiée à la sécurité des applications web. Son document le plus célèbre est l'OWASP Top 10 : le classement des 10 catégories de risques web les plus critiques (injection, contrôle d'accès défaillant, mauvaise configuration…). C'est la référence mondiale : un rapport de pentest web s'y réfère systématiquement, et corriger le Top 10 élimine déjà la majorité des risques réels.
Cours (1 h 20)
- OWASP Top 10 : injection, broken access control, XSS, SSRF, misconfig, etc.
- Anatomie d'une requête HTTP ; rôle d'un proxy d'interception.