Aller au contenu principal

Exploitation du Web

Trouver et exploiter des vulnérabilités sur des sites web (comme l'injection SQL, les failles XSS ou les RCE) pour accéder aux drapeaux cachés.

NomDescriptionNiveau
XSS GamesSérie d'exercices interactifs pour apprendre et pratiquer les techniques d'attaque XSS (Cross-Site Scripting)🟢 Débutant
SKF FlaskApplication web Python/Angular démontrant l'implémentation de bonnes pratiques de sécurité, avec des exemples de vulnérabilités🟡 Intermédiaire
WebGoatApplication web Java volontairement vulnérable pour apprendre la sécurité applicative de manière pratique🟢 Débutant
OWASP VWADRépertoire d'applications web vulnérables pour l'apprentissage de la sécurité🟢 Débutant
OWASP Top 10Guide de référence des 10 risques de sécurité les plus critiques pour les applications web🟢 Débutant
Damn Vulnerable GraphQLApplication GraphQL intentionnellement vulnérable pour apprendre la sécurité des API GraphQL🟡 Intermédiaire
astuce

Consultez aussi la page Plateformes pour des environnements d'apprentissage sur le Web.

Acronymes utiles

AcronymeSignificationDescription
LFILocal File InclusionInclusion de fichiers locaux via une vulnérabilité
RFIRemote File InclusionInclusion de fichiers distants dans une application
SSRFServer-Side Request ForgeryExploitation du serveur pour faire des requêtes internes
XSSCross-Site ScriptingInjection de code JavaScript malveillant
SQLiSQL InjectionInjection de commandes SQL malveillantes
CSRFCross-Site Request ForgeryForger des requêtes à l'insu de l'utilisateur
IDORInsecure Direct Object ReferenceAccès non autorisé à des objets via leurs références
SSTIServer-Side Template InjectionInjection dans les templates côté serveur
JWTJSON Web TokenToken d'authentification web