L’injection côté client, les mots de passe faibles et l’absence d’autorisation au niveau des objets peuvent exposer différentes parties d’une même application web. Ce cours étudie les XSS réfléchies et stockées, les attaques par dictionnaire sur les connexions et les IDOR au moyen d’exercices en ligne de commande sur des cibles locales isolées.
Vous suivrez le passage des entrées vers les contextes HTML et JavaScript, modéliserez une exfiltration persistante de cookie, configurerez Hydra à partir d’une véritable réponse d’échec et manipulerez des références d’objets dans une API authentifiée. Le défi final enchaîne identifiants faibles, IDOR et XSS stockée afin d’illustrer l’effet cumulé de plusieurs failles.
Ce que vous apprendrez
- Localiser une entrée réfléchie et tester le traitement des caractères spéciaux HTML.
- Sortir d’un attribut HTML et construire une preuve de concept JavaScript réfléchie.
- Stocker une charge XSS et capturer un cookie administrateur simulé avec une écoute Netcat locale.
- Analyser un formulaire HTTP POST et configurer le module
http-post-formde Hydra avec de petites listes. - S’authentifier auprès d’une API locale avec un jeton Bearer et distinguer authentification et autorisation d’objet.
- Manipuler des identifiants directs pour récupérer des données préparées de profils utilisateur et administrateur.
- Enchaîner recherche de mot de passe, accès au jeton par IDOR, XSS stockée et vérification dans un défi autonome.
À qui s’adresse ce cours
Ce cours intermédiaire s’adresse aux apprenants qui connaissent les bases de HTTP et souhaitent pratiquer l’injection dans le navigateur et les défaillances de contrôle d’accès web. Il convient aux futurs pentesteurs web, aux étudiants en sécurité applicative et aux développeurs voulant comprendre l’interaction entre saisies contrôlées par le client, authentification faible et autorisation manquante.
Prérequis : Être à l’aise avec un terminal Linux et curl, les requêtes GET/POST, en-têtes, cookies, JSON, balises et attributs HTML, ainsi qu’avec les boucles ou redirections Shell simples.
Environnement d’apprentissage : Un terminal Ubuntu 22.04 avec Hydra, curl, Netcat, des listes fournies et des applications locales volontairement vulnérables sur les ports 5000 et 8080. Un script Python fourni simule le navigateur victime pour l’exercice de capture du cookie.
Questions fréquentes
Utiliserai-je un navigateur graphique pour exécuter les charges XSS ?
Non. Le laboratoire XSS réfléchie inspecte les réponses HTML avec curl et explique leur interprétation par un navigateur. Celui sur la XSS stockée utilise un simulateur de victime pour reproduire une visite administrateur et envoyer un cookie préparé à l’écoute locale.
L’attaque de mots de passe vise-t-elle de vrais comptes ?
Non. Hydra et la petite liste du défi ciblent uniquement des endpoints locaux volontairement faibles. Les comptes et identifiants sont des éléments préparés du laboratoire.
Quelle différence entre contournement d’authentification et IDOR dans ce cours ?
Les exercices de mots de passe récupèrent des identifiants valides et créent une session. Dans l’IDOR, l’apprenant est déjà authentifié, mais le serveur ne vérifie pas son droit d’accès au profil sélectionné par un identifiant contrôlé côté client.
Des cookies ou charges sont-ils envoyés à un serveur externe ?
Non. Le cookie simulé est envoyé à Netcat sur localhost:8000, et toutes les applications, requêtes API, charges et vérifications restent dans l’environnement du cours.





