Domaine Red Team · synthèse V11
Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation
Analyser les vulnérabilités côté serveur en séparant SSRF, injection de templates, traversée de chemin, inclusion de fichier, upload et désérialisation dangereuse. Le contrôle est ici appliqué spécifiquement à « Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation ».
Objectif du domaine
Le domaine « Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation » regroupe 8 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation et préparation de l’environnement — Installer et valider Burp Suite, browser profile, curl, ffuf sous Windows, Linux ou Kali pour le domaine Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation, avec isolation, vérification des versions et procédure de nettoyage.
- SSRF destinations schémas et métadonnées cloud — SSRF destinations schémas et métadonnées cloud : méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation.
- SSTI moteurs de templates et contexte — SSTI moteurs de templates et contexte : méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation.
- Path traversal LFI RFI et normalisation — Path traversal LFI RFI et normalisation : méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation.
- Upload de fichiers validation et stockage — Upload de fichiers validation et stockage : méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation.
- Désérialisation formats gadgets et limites — Désérialisation formats gadgets et limites : méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation.
- Preuves remédiations et retest côté serveur — Preuves remédiations et retest côté serveur : méthode professionnelle, commandes de laboratoire, preuves, limites, remédiations et retest dans le domaine Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation.
- Utilisation pratique, commandes, filtres et aide — Utiliser les outils et méthodes du domaine Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation : commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes.
Références du domaine
- Burp Suite documentation
- Burp installation
- OWASP Web Security Testing Guide
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- Penetration Testing Execution Standard
- MITRE ATT&CK Enterprise
- A-poc — RedTeam-Tools
- infosecn1nja — Red-Teaming-Toolkit
- HackTricks — Pentesting Methodology
À retenir
- Web côté serveur — SSRF, SSTI, LFI, upload et désérialisation contient 8 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.