Exemple anonymisé à des fins de démonstration · Mission fictive (Farewell Corp) · Aucune donnée client réelle
Strictement confidentiel
Plan de remédiation · Sécurité Offensive
Farewell Corp
Actions correctives priorisées - Test d'intrusion
Reference ODN-2026-LAB001
Date 16 mai 2026
Prepare par Odonia Cyber
Destinataires DSI - Équipe IT
Périmètre Application web http://10.128.159.197
Version 1.0 - Final
Ce document est strictement confidentiel. Il contient des informations sensibles sur les vulnerabilites de l'infrastructure de Farewell Corp. Sa diffusion est limitée aux personnes habilitées et impliquées dans la remédiation.
ODN-2026-LAB001
Synthèse des Actions Correctives
3
Critique
2
Haute
2
Moyenne
1
Faible
8
Total
Critique - CVSS >= 9.0 - Correction sous 48h
Haute - CVSS 7.0-8.9 - Correction sous 30 jours
Moyenne - CVSS 4.0-6.9 - Correction sous 90 jours
Faible - CVSS < 4.0 - Prochaine release
ID Vulnérabilité Criticité CVSS Délai Statut
REM-001 Serveur Apache s'exécutant avec les privilèges root Critique 9.8 48h En attente
Composant affecté
Processus Apache httpd - système hôte
Action corrective
Modifier le fichier /etc/apache2/envvars pour configurer APACHE_RUN_USER et APACHE_RUN_GROUP sur le compte www-data, puis redémarrer le service Apache. Le processus web ne doit jamais s'exécuter avec les privilèges root.
REM-002 Stored XSS dans le panel de messages utilisateurs Critique 9.0 48h En attente
Composant affecté
POST /dashboard.php - formulaire de messages farewell
Action corrective
Appliquer la fonction htmlspecialchars() sur l'ensemble des messages utilisateurs avant tout affichage côté navigateur. Déployer simultanément un en-tête Content-Security-Policy restrictif sur Apache pour bloquer l'exécution de scripts non autorisés.
REM-003 Accès administrateur par vol de session (Session Hijacking) Critique 9.8 48h En attente
Composant affecté
/admin.php/ - gestion des sessions PHP (PHPSESSID)
Action corrective
Ajouter les attributs HttpOnly et Secure aux cookies de session PHP via session_set_cookie_params() et activer la régénération de l'identifiant de session après chaque authentification réussie. Empêche le vol de session via injection JavaScript et les interceptions réseau.
REM-004 Contournement du WAF ModSecurity par slash final (Trailing Slash) Haute 7.5 30 jours En attente
Composant affecté
ModSecurity WAF - endpoints /auth.php /admin.php /dashboard.php
Action corrective
Ajouter une règle ModSecurity de normalisation des chemins d'URL avant l'analyse des requêtes, ou configurer Apache pour rediriger automatiquement les URLs avec slash final vers leur équivalent sans slash. Les règles WAF doivent s'appliquer après normalisation.
REM-005 Mots de passe faibles et devinables sur tous les comptes Haute 7.5 30 jours En attente
Composant affecté
Système d'authentification - tous les comptes utilisateurs
Action corrective
Forcer le changement immédiat de tous les mots de passe existants et implémenter une politique applicative exigeant un minimum de 12 caractères avec combinaison obligatoire de majuscules, minuscules, chiffres et caractères spéciaux. Supprimer les indices de mot de passe (password_hint) visibles publiquement.
REM-006 Exposition de la page phpinfo() en production Moyenne 5.3 90 jours En attente
Composant affecté
/info.php - serveur web Apache
Action corrective
Supprimer le fichier /info.php de l'environnement de production. Si la page est nécessaire pour la maintenance interne, restreindre son accès aux seules adresses IP internes via la directive Apache "Require ip" dans la configuration du virtualhost.
REM-007 Fuite d'informations utilisateur via l'API d'authentification Moyenne 4.3 90 jours En attente
Composant affecté
/auth.php/ - réponse JSON en cas d'échec d'authentification
Action corrective
Modifier le code PHP de /auth.php pour retourner un message d'erreur générique unique en cas d'échec ("Identifiants incorrects"), sans distinguer si le compte existe ou non. Supprimer définitivement le champ password_hint de la base de données et de toutes les réponses API.
REM-008 Contrôle d'accès temporel non fiable sur le panel admin Moyenne 6.5 90 jours En attente
Composant affecté
/admin.php - logique de contrôle d'accès basée sur l'heure
Action corrective
Remplacer le mécanisme d'alternance temporelle par une restriction d'accès basée sur liste blanche d'adresses IP administrateurs (directive Apache "Require ip") ou exiger une connexion VPN pour accéder au panel admin. Le contrôle d'accès ne doit jamais reposer sur l'heure système.
Calendrier de Remédiation
Immédiat - 48h
REM-001 Apache s'exécutant en root
REM-002 Stored XSS messages utilisateurs
REM-003 Vol de session administrateur
Court terme - 30 jours
REM-004 Contournement WAF trailing slash
REM-005 Mots de passe faibles sur tous les comptes
Moyen terme - 90 jours
REM-006 Page phpinfo() exposée en production
REM-007 Fuite hints via API auth
REM-008 Contrôle d'accès temporel admin