Pentest Lab - Failles de Securite

ATTENTION: Ces pages contiennent des vulnerabilites volontaires pour tests uniquement!

Bienvenue dans le Pentest Lab

Ce laboratoire contient des pages avec des vulnerabilites de securite volontaires pour tester votre bot de pentest CrewAI. Chaque page presente une faille differente avec des indices pour l'exploiter.

CRITICAL

SQL Injection

Injection SQL dans les formulaires de recherche et de connexion. Bypass d'authentification possible.

HIGH

XSS (Cross-Site Scripting)

Vulnerabilites XSS reflechies et stockees. Injection de scripts JavaScript malveillants.

HIGH

CSRF

Endpoints sans protection CSRF. Transferts d'argent et changements d'email exploitables.

CRITICAL

Path Traversal / LFI

Lecture de fichiers arbitraires sur le serveur via manipulation de chemin.

CRITICAL

Insecure File Upload

Upload de fichiers sans validation. Possibilite d'uploader des webshells PHP.

CRITICAL

Command Injection

Injection de commandes systeme via les outils ping et nslookup.

HIGH

IDOR

Acces non autorise aux profils utilisateurs et documents confidentiels.

HIGH

Broken Authentication

Credentials faibles, tokens previsibles, enumeration d'utilisateurs.

HIGH

SSRF

Requetes vers des ressources internes via le serveur.

CRITICAL

XXE

Injection d'entites XML externes pour lire des fichiers.

CRITICAL

Insecure Deserialization

Deserialisation PHP non securisee permettant l'execution de code.

MEDIUM

Open Redirect

Redirection vers des sites externes sans validation.

Conseils pour le Pentest

Outils recommandes

  • Burp Suite pour intercepter les requetes
  • sqlmap pour les injections SQL
  • Nikto pour le scan de vulnerabilites
  • ffuf ou gobuster pour le fuzzing