Le PAD pour proposer une amélioration à cette page : https://pad.zenk-security.com/p/merci
Ressources en Failles Web
Les failles web peuvent se décomposer en deux grandes parties : les failles qui s'attaquent au client et celles qui s'attaquent au serveur.
Côté client
XSS - Explications sur les XSS
CSRF - Explications sur les CSRF
SOP - Bypass de la Same Origin Policy
-
Côté serveur
SQL Injection - Explications détaillées des
SQL Injection classique
-
-
LFI - Explications des Local File Inclusion
-
-
-
-
Challenge
Lors de challenges, il est intéressant de connaître quelques indications sur comment s'orienter vers quelque-chose.
vérification du /robots.txt (trouver l'adresse de pages intéressantes)
récupération des sources en utilisant l'extension .phps (dans certains challenges, les sources sont enregistrés avec ce nom)
récupération des sources en utilisant l'extension .php~ (ceci est le nom donnée aux fichiers de sauvegarde sous certains éditeurs de texte comme gEdit).
vérification des
Headers HTTP (des champs non-conventionnels, cookies, …)
Méthodologie