Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DVWA-ZAP-PENTEST — Évaluation de la sécurité de l'application web DVWA à l'aide d'OWASP ZAP — scan de vulnérabilités, analyse des RCE (CVE-2012-1823) et rapport de correction. | Kitploit
Outils/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
Scanners de VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

Évaluation de la sécurité de l'application web DVWA à l'aide d'OWASP ZAP — scan de vulnérabilités, analyse des RCE (CVE-2012-1823) et rapport de correction.

Voir le dépôt
3il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Évaluation de la vulnérabilité DVWA à l'aide d'OWASP ZAP

Une évaluation pratique de la sécurité d'une application web sur DVWA (Damn Vulnerable Web App), réalisée avec OWASP ZAP (Zed Attack Proxy) 2.17.0. Ce projet documente l'ensemble du workflow : reconnaissance (spidering), scan automatisé des vulnérabilités, et analyse des alertes remontées – y compris une découverte d'Exécution de code à distance (CVE-2012-1823).

⚠️ Avertissement : Cette évaluation a été réalisée dans un environnement de laboratoire isolé contre DVWA, une application délibérément conçue pour être vulnérable à des fins d'entraînement. Ne jamais scanner ou attaquer des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation écrite explicite.


Table des matières

  • Objectif
  • Outils utilisés
  • Environnement cible
  • Méthodologie
  • Résumé des constats
  • Constat clé : Exécution de code à distance (CVE-2012-1823)
  • Captures d'écran
  • Recommandations de correction
  • Structure du dépôt
  • Comment reproduire

Objectif

Identifier et documenter les vulnérabilités courantes des applications web dans DVWA en utilisant les capacités de spidering et de scan actif d'OWASP ZAP, et s'entraîner à lire, interpréter et rapporter les résultats d'un scan de sécurité automatisé.

Outils utilisés

OutilObjectif
OWASP ZAP 2.17.0Scanner de vulnérabilités d'applications web (spider + scan actif)
DVWAApplication web PHP/MySQL volontairement vulnérable utilisée comme cible
Kali LinuxPlateforme d'attaque/de test

Environnement cible

  • URL cible : http://192.168.109.115/dvwa/index.php
  • Application : DVWA v1.0.7
  • Niveau de sécurité (paramètre DVWA) : High
  • Connexion : admin

Méthodologie

  1. Reconnaissance / Spidering — Le spider traditionnel de ZAP a exploré l'application DVWA pour découvrir les pages, formulaires et points de terminaison accessibles avant d'envoyer des attaques.
  2. Scan automatique (actif) — La fonctionnalité de scan automatisé de ZAP a été pointée vers l'URL de base de DVWA et lancée, combinant le spider traditionnel avec un scan actif qui envoie des requêtes conçues pour tester les vulnérabilités.
  3. Revue des alertes — Une fois le scan à 100 %, toutes les alertes remontées ont été examinées individuellement dans l'onglet Alertes, triées par risque (Élevé/Moyen/Faible/Informationnel), et les constats les plus risqués ont été étudiés en détail.

Résumé des constats

Le scan actif s'est terminé avec 1 157 requêtes envoyées et 72 nouvelles alertes remontées, que ZAP a regroupées en 17 types d'alertes distincts :

#AlerteOccurrencesRisque
1Exécution de code à distance — CVE-2012-18232🔴 Élevé
2Divulgation de code source — CVE-2012-18232🔴 Élevé
3Absence de jetons anti-CSRF2🟠 Moyen
4En-tête Content Security Policy (CSP) non défini4🟠 Moyen
5Navigation dans les répertoires3🟠 Moyen
6Site en HTTP uniquement1🟠 Moyen
7Fichier caché trouvé1🟠 Moyen
8En-tête anti-clickjacking manquant2🟠 Moyen
9Cookie sans indicateur HttpOnly2🟡 Faible
10Cookie sans attribut SameSite2🟡 Faible
...(7 alertes informationnelles/faibles supplémentaires — voir l'export ZAP complet)⚪ Info

Les détails complets par alerte sont dans docs/findings.md.

Constat clé : Exécution de code à distance (CVE-2012-1823)

Le problème le plus grave identifié est une vulnérabilité d'exécution de code à distance à haut risque, référencée sous CVE-2012-1823 (une faille bien connue de l'analyse des chaînes de requête PHP-CGI).

  • URL : http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • Risque : Élevé  |  Confiance : Moyenne
  • ID CWE : 20 (Validation incorrecte des entrées)  |  ID WASC : 20
  • Cause racine : Certaines configurations PHP-CGI ne parviennent pas à traiter correctement les chaînes de requête qui manquent d'un caractère = non échappé. Cela permet à un attaquant de passer des indicateurs de ligne de commande arbitraires (-d allow_url_include=1 -d auto_prepend_file=php://input) à l'interpréteur PHP, permettant l'exécution de code PHP arbitraire et la divulgation de code source.
  • Impact : Un attaquant peut exécuter du code arbitraire sur le serveur ou vider des fichiers sources PHP qui ne devraient jamais être visibles par les utilisateurs finaux.
  • Solution : Mettre à niveau vers une version corrigée de PHP, ou si vous utilisez Apache, utilisez mod_rewrite avec des directives RewriteCond/RewriteRule pour bloquer les chaînes de requête mal formées avant qu'elles n'atteignent PHP-CGI.

Captures d'écran

Capture d'écranDescription
Page d'accueil DVWAPage d'accueil DVWA après connexion
Écran d'accueil ZAPÉcran d'accueil d'OWASP ZAP 2.17.0
Scan automatique - videOnglet de scan automatique avant la saisie de la cible
Scan automatique - cible définieURL cible définie sur DVWA avant le lancement de l'attaque
Résumé des alertes17 types d'alertes découverts (regroupés par risque)
Détail RCE 1Alerte RCE (CVE-2012-1823) — URL, risque, payload d'attaque, preuve
Détail RCE 2RCE (CVE-2012-1823) — description, autres informations et solution
Progression du scan actifScan actif à 100 % — 1 157 requêtes, 72 nouvelles alertes
Résultats du spiderRésultats du spider — 9 URLs trouvées, 7 nœuds ajoutés

Recommandations de correction

  1. Corriger PHP / mettre à niveau la pile vers une version non affectée par CVE-2012-1823.
  2. Implémenter des jetons CSRF sur tous les formulaires modifiant l'état.
  3. Définir un en-tête Content-Security-Policy pour réduire l'impact des XSS/injection de données.
  4. Désactiver la navigation dans les répertoires sur le serveur web.
  5. Ajouter des en-têtes anti-clickjacking (X-Frame-Options / frame-ancestors).
  6. Définir les attributs HttpOnly et SameSite sur tous les cookies pour réduire les risques de détournement de session et de CSRF.
  7. Supprimer ou restreindre l'accès aux fichiers cachés/non utilisés découverts lors du crawl.

Structure du dépôt

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # Ce fichier — aperçu du projet & résumé
├── docs/
│   └── findings.md            # Compte-rendu détaillé complet de chaque alerte
├── screenshots/                # Captures d'écran numérotées référencées ci-dessus
└── LICENSE

Comment reproduire

  1. Mettez en place DVWA dans un laboratoire isolé (par exemple via XAMPP ou Docker) — ne l'exposez jamais à Internet.
  2. Définissez le niveau de sécurité de DVWA et connectez-vous en tant que admin.
  3. Installez OWASP ZAP et ouvrez-le.
  4. Allez dans Quick Start → Automated Scan, saisissez l'URL de DVWA, puis cliquez sur Attack.
  5. Une fois le scan à 100 %, examinez l'onglet Alerts pour les constats, et consultez l'onglet History pour le journal complet des requêtes/réponses.

Ce projet a été créé à des fins éducatives dans le cadre d'un exercice d'apprentissage de la sécurité des applications web.

Télécharger l’outil