
Évaluation de la sécurité de l'application web DVWA à l'aide d'OWASP ZAP — scan de vulnérabilités, analyse des RCE (CVE-2012-1823) et rapport de correction.
Une évaluation pratique de la sécurité d'une application web sur DVWA (Damn Vulnerable Web App), réalisée avec OWASP ZAP (Zed Attack Proxy) 2.17.0. Ce projet documente l'ensemble du workflow : reconnaissance (spidering), scan automatisé des vulnérabilités, et analyse des alertes remontées – y compris une découverte d'Exécution de code à distance (CVE-2012-1823).
⚠️ Avertissement : Cette évaluation a été réalisée dans un environnement de laboratoire isolé contre DVWA, une application délibérément conçue pour être vulnérable à des fins d'entraînement. Ne jamais scanner ou attaquer des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite.
Identifier et documenter les vulnérabilités courantes des applications web dans DVWA en utilisant les capacités de spidering et de scan actif d'OWASP ZAP, et s'entraîner à lire, interpréter et rapporter les résultats d'un scan de sécurité automatisé.
http://192.168.109.115/dvwa/index.phpadminLe scan actif s'est terminé avec 1 157 requêtes envoyées et 72 nouvelles alertes remontées, que ZAP a regroupées en 17 types d'alertes distincts :
| # | Alerte | Occurrences | Risque |
|---|---|---|---|
| 1 | Exécution de code à distance — CVE-2012-1823 | 2 | 🔴 Élevé |
| 2 | Divulgation de code source — CVE-2012-1823 | 2 | 🔴 Élevé |
| 3 | Absence de jetons anti-CSRF | 2 | 🟠 Moyen |
| 4 | En-tête Content Security Policy (CSP) non défini | 4 | 🟠 Moyen |
| 5 | Navigation dans les répertoires | 3 | 🟠 Moyen |
| 6 | Site en HTTP uniquement | 1 | 🟠 Moyen |
| 7 | Fichier caché trouvé | 1 | 🟠 Moyen |
| 8 | En-tête anti-clickjacking manquant | 2 | 🟠 Moyen |
| 9 | Cookie sans indicateur HttpOnly | 2 | 🟡 Faible |
| 10 | Cookie sans attribut SameSite | 2 | 🟡 Faible |
| ... | (7 alertes informationnelles/faibles supplémentaires — voir l'export ZAP complet) | ⚪ Info |
Les détails complets par alerte sont dans
docs/findings.md.
Le problème le plus grave identifié est une vulnérabilité d'exécution de code à distance à haut risque, référencée sous CVE-2012-1823 (une faille bien connue de l'analyse des chaînes de requête PHP-CGI).
http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input= non échappé. Cela permet à un attaquant de passer des indicateurs de ligne de commande arbitraires (-d allow_url_include=1 -d auto_prepend_file=php://input) à l'interpréteur PHP, permettant l'exécution de code PHP arbitraire et la divulgation de code source.mod_rewrite avec des directives RewriteCond/RewriteRule pour bloquer les chaînes de requête mal formées avant qu'elles n'atteignent PHP-CGI.| Capture d'écran | Description |
|---|---|
![]() | Page d'accueil DVWA après connexion |
![]() | Écran d'accueil d'OWASP ZAP 2.17.0 |
![]() | Onglet de scan automatique avant la saisie de la cible |
![]() | URL cible définie sur DVWA avant le lancement de l'attaque |
![]() | 17 types d'alertes découverts (regroupés par risque) |
![]() | Alerte RCE (CVE-2012-1823) — URL, risque, payload d'attaque, preuve |
![]() | RCE (CVE-2012-1823) — description, autres informations et solution |
![]() | Scan actif à 100 % — 1 157 requêtes, 72 nouvelles alertes |
![]() | Résultats du spider — 9 URLs trouvées, 7 nœuds ajoutés |
X-Frame-Options / frame-ancestors).HttpOnly et SameSite sur tous les cookies pour réduire les risques de détournement de session et de CSRF.dvwa-zap-pentest/
├── README.md # Ce fichier — aperçu du projet & résumé
├── docs/
│ └── findings.md # Compte-rendu détaillé complet de chaque alerte
├── screenshots/ # Captures d'écran numérotées référencées ci-dessus
└── LICENSE
admin.Ce projet a été créé à des fins éducatives dans le cadre d'un exercice d'apprentissage de la sécurité des applications web.