
Évaluation de test d'intrusion d'un serveur WebDAV IIS 6.0 vulnérable, démontrant la reconnaissance, l'énumération, l'exploitation (CVE-2017-7269) et l'élévation de privilèges vers SYSTEM, ainsi que l'analyse des risques et les stratégies de remédiation.
Ce projet démontre un cycle complet de test de pénétration réalisé sur un système cible vulnérable. L'évaluation suit une approche structurée incluant la reconnaissance, le scan, l'énumération, l'exploitation et la post-exploitation.
Le système cible est une machine Windows Server 2003 R2 exécutant Microsoft IIS 6.0 avec WebDAV activé, ce qui l'expose à des vulnérabilités critiques.
| Paramètre | Valeur |
|---|---|
| IP cible | 10.129.3.70 |
| Système d'exploitation | Windows Server 2003 R2 |
| Serveur Web | Microsoft IIS 6.0 |
| Port | 80 (HTTP) |
| Vulnérabilité | CVE-2017-7269 |
Les interfaces réseau et la connectivité ont été vérifiées à l'aide de commandes de base telles que ip a et ping.
Les scans Nmap ont révélé que seul le port 80 était ouvert sur le système cible.
Le module Metasploit ci-dessous a été utilisé : exploit/windows/iis/iis_webdav_scstoragepathfromurl
Cela a exploité CVE-2017-7269 et établi une session Meterpreter.
nc.exe et churrasco.exe| Niveau de Risque | Description |
|---|---|
| Critique | Exécution de code à distance et élévation de privilèges |
| Élevé | Services mal configurés et surface d'attaque exposée |
| Moyen | Exposition de répertoires et configurations faibles |
Le test de pénétration a démontré que le système cible est hautement vulnérable en raison de logiciels obsolètes et de configurations non sécurisées. Les attaquants peuvent facilement exploiter ces faiblesses pour obtenir un accès complet au système. Une remédiation immédiate est nécessaire pour sécuriser l'environnement.
Debayan Das
Analyste en Cybersécurité