Un attaquant externe peut reproduire cette compromission complète grâce à la combinaison d'un serveur fonctionnant avec les droits les plus élevés du système et d'une injection de code dans les messages utilisateurs. Aucune information privilégiée n'est requise.
| # | Action | Horizon |
|---|---|---|
| 01 | Restreindre les droits du serveur web - Configurer Apache pour s'exécuter sous un compte à faibles privilèges, non root | Immédiat - 48h |
| 02 | Supprimer la page de diagnostic publique - Retirer ou restreindre l'accès à la page exposant la configuration technique complète du serveur | Immédiat - 48h |
| 03 | Supprimer les indices de mots de passe de l'API - Remplacer les réponses détaillées par un message d'erreur générique unique | Immédiat - 48h |
| 04 | Filtrer les contenus utilisateurs + politique CSP - Neutraliser tous les messages avant affichage et déployer un en-tête de sécurité du contenu | 30 Jours |
| 05 | Sécuriser les cookies de session - Activer les attributs HttpOnly, Secure et SameSite sur tous les cookies de session | 30 Jours |