Exemple anonymisé à des fins de démonstration · Mission fictive (Farewell Corp) · Aucune donnée client réelle
Odonia Cyber
Strictement confidentiel
Plan de remédiation · Sécurité Offensive
Farewell Corp
Actions correctives priorisées - Test d'intrusion
ReferenceODN-2026-LAB001
Date16 mai 2026
Prepare parOdonia Cyber
DestinatairesDSI - Équipe IT
PérimètreApplication web http://10.128.159.197
Version1.0 - Final
Ce document est strictement confidentiel. Il contient des informations sensibles
sur les vulnerabilites de l'infrastructure de Farewell Corp. Sa diffusion est
limitée aux personnes habilitées et impliquées dans la remédiation.
ODN-2026-LAB001
Vue d'ensemble
Synthèse des Actions Correctives
3
Critique
2
Haute
2
Moyenne
1
Faible
8
Total
Critique - CVSS >= 9.0 - Correction sous 48h
Haute - CVSS 7.0-8.9 - Correction sous 30 jours
Moyenne - CVSS 4.0-6.9 - Correction sous 90 jours
Faible - CVSS < 4.0 - Prochaine release
IDVulnérabilitéCriticitéCVSSDélaiStatut
REM-001Serveur Apache s'exécutant avec les privilèges rootCritique9.848hEn attente
Composant affecté
Processus Apache httpd - système hôte
Action corrective
Modifier le fichier /etc/apache2/envvars pour configurer APACHE_RUN_USER et APACHE_RUN_GROUP sur le compte www-data, puis redémarrer le service Apache. Le processus web ne doit jamais s'exécuter avec les privilèges root.
REM-002Stored XSS dans le panel de messages utilisateursCritique9.048hEn attente
Composant affecté
POST /dashboard.php - formulaire de messages farewell
Action corrective
Appliquer la fonction htmlspecialchars() sur l'ensemble des messages utilisateurs avant tout affichage côté navigateur. Déployer simultanément un en-tête Content-Security-Policy restrictif sur Apache pour bloquer l'exécution de scripts non autorisés.
REM-003Accès administrateur par vol de session (Session Hijacking)Critique9.848hEn attente
Composant affecté
/admin.php/ - gestion des sessions PHP (PHPSESSID)
Action corrective
Ajouter les attributs HttpOnly et Secure aux cookies de session PHP via session_set_cookie_params() et activer la régénération de l'identifiant de session après chaque authentification réussie. Empêche le vol de session via injection JavaScript et les interceptions réseau.
REM-004Contournement du WAF ModSecurity par slash final (Trailing Slash)Haute7.530 joursEn attente
Ajouter une règle ModSecurity de normalisation des chemins d'URL avant l'analyse des requêtes, ou configurer Apache pour rediriger automatiquement les URLs avec slash final vers leur équivalent sans slash. Les règles WAF doivent s'appliquer après normalisation.
REM-005Mots de passe faibles et devinables sur tous les comptesHaute7.530 joursEn attente
Composant affecté
Système d'authentification - tous les comptes utilisateurs
Action corrective
Forcer le changement immédiat de tous les mots de passe existants et implémenter une politique applicative exigeant un minimum de 12 caractères avec combinaison obligatoire de majuscules, minuscules, chiffres et caractères spéciaux. Supprimer les indices de mot de passe (password_hint) visibles publiquement.
REM-006Exposition de la page phpinfo() en productionMoyenne5.390 joursEn attente
Composant affecté
/info.php - serveur web Apache
Action corrective
Supprimer le fichier /info.php de l'environnement de production. Si la page est nécessaire pour la maintenance interne, restreindre son accès aux seules adresses IP internes via la directive Apache "Require ip" dans la configuration du virtualhost.
REM-007Fuite d'informations utilisateur via l'API d'authentificationMoyenne4.390 joursEn attente
Composant affecté
/auth.php/ - réponse JSON en cas d'échec d'authentification
Action corrective
Modifier le code PHP de /auth.php pour retourner un message d'erreur générique unique en cas d'échec ("Identifiants incorrects"), sans distinguer si le compte existe ou non. Supprimer définitivement le champ password_hint de la base de données et de toutes les réponses API.
REM-008Contrôle d'accès temporel non fiable sur le panel adminMoyenne6.590 joursEn attente
Composant affecté
/admin.php - logique de contrôle d'accès basée sur l'heure
Action corrective
Remplacer le mécanisme d'alternance temporelle par une restriction d'accès basée sur liste blanche d'adresses IP administrateurs (directive Apache "Require ip") ou exiger une connexion VPN pour accéder au panel admin. Le contrôle d'accès ne doit jamais reposer sur l'heure système.