
Scan de vulnérabilités, analyse du trafic avec Wireshark et exploitation contrôlée du CVE-2011-2523 (vsftpd 2.3.4) dans un environnement réseau sécurisé.
Projet : Analyse de Vulnérabilités et Exploitation de Réseau Sécurisé
Date : Avril 2026
Auteur : Ivo Albacete
Ce projet a consisté à déployer un environnement contrôlé pour la pratique de techniques de cybersécurité. Un laboratoire virtualisé a été configuré en utilisant un Réseau NAT afin de garantir que les tests n'affectent pas les réseaux externes. L'objectif était d'identifier les faiblesses du protocole FTP et de valider l'exploitation d'un backdoor connu dans le service vsftpd.
10.0.2.5)10.0.2.4)Un scan complet des ports et des services a été effectué avec la commande :
sudo nmap -sV -p- 10.0.2.4
Plusieurs services vulnérables ont été identifiés, notamment le port 21/tcp exécutant vsftpd 2.3.4. Cette version est connue pour le CVE-2011-2523.

À l'aide de Wireshark, le trafic entre la machine attaquante et la victime a été analysé. Il a été confirmé que le protocole FTP transmet les informations en texte clair, permettant l'interception des identifiants.
Preuve d'interception : En suivant le TCP Stream, l'envoi de l'utilisateur malveillant conçu pour déclencher le backdoor est clairement visible.

Le vecteur d'attaque consiste à envoyer un nom d'utilisateur se terminant par la séquence :).
Étape 1 : Activation du Backdoor
Une tentative de connexion FTP a été effectuée avec l'utilisateur ivo:). Bien que le client signale une erreur de connexion, cette action déclenche l'ouverture du port caché 6200 sur le serveur.

Étape 2 : Accès Root
Ensuite, netcat a été utilisé pour se connecter au port 6200, obtenant un shell avec les privilèges maximaux (root).

Sur la machine victime, les traces laissées par la connexion ont été auditées. L'analyse des journaux système a permis d'identifier les multiples connexions provenant de l'IP attaquante (10.0.2.5), validant l'importance de la gestion des logs dans la défense active.

La vulnérabilité exploitée est d'une sévérité critique (CVSS 10.0). Pour sécuriser le système, les mesures suivantes sont recommandées :
vsftpd supérieure à la 2.3.4 où cette faille a été corrigée.