0% ont trouvé ce document utile (0 vote)
18 vues2 pages

Analyse des vulnérabilités OWASP pour iBuy

Le document analyse deux vulnérabilités (V1 et V2) d'un site de commerce en ligne, iBuy, en utilisant la méthode OWASP pour évaluer leur vraisemblance et impact. V1 présente une facilité de découverte et d'exploitation élevée, tandis que V2 a une facilité de découverte plus faible mais une détection d'intrusion régulière. Les calculs montrent que le risque associé à V1 est de 42 et à V2 de 15, indiquant une menace plus significative pour le serveur S1.

Transféré par

alysoncomd
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
18 vues2 pages

Analyse des vulnérabilités OWASP pour iBuy

Le document analyse deux vulnérabilités (V1 et V2) d'un site de commerce en ligne, iBuy, en utilisant la méthode OWASP pour évaluer leur vraisemblance et impact. V1 présente une facilité de découverte et d'exploitation élevée, tandis que V2 a une facilité de découverte plus faible mais une détection d'intrusion régulière. Les calculs montrent que le risque associé à V1 est de 42 et à V2 de 15, indiquant une menace plus significative pour le serveur S1.

Transféré par

alysoncomd
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Note : La méthode OWASP est la méthode d’analyse de risque utilisée dans cette question!

Un site marchant en ligne appelé iBuy, est présenté par une application web implémentée selon
une architecture 2-tiers : Un serveur Web S1 (Apache-Tomcat) et un serveur de base de données
(MySQL) S2. Afin d’assurer la continuité des services, trois (3) serveurs web secondaires sont
associés à S1 et cinq (5) serveurs secondaires sont associés à S2. Le serveur web S1 contient une
vulnérabilité V1 pour laquelle des mécanismes de détection sont en place (détection d’intrusion) .
Cette vulnérabilité a fait les manchettes durant les 6 derniers mois(disponibilité de
l’information), elle peut être détectée par l’outil nikto (outil de scan de vulnérabilités) (facilité de
découverte) et des exploits sont disponibles dans la dernière version de metasploit (outil
d’attaques) (facilité de d’exploit). Le serveur de base de données S2 contient une vulnérabilité V2
pour laquelle des audits sont disponibles et sont révisés chaque fin de journée (détection
d’intrusion). Heureusement, les outils de scan permettant de découvrir la présence de V2 dans
un code sont rares(facilité de découverte). Cependant quelques exploits sont disponibles mais
nécessitent une certaine expertise de la part des attaquants (facilité de d’exploit).
a) Complétez le tableau suivant avec les valeurs manquantes. Les colonnes du tableau
représentent les 4 facteurs (selon OWASP) en relation avec une vulnérabilité dans le but
d’évaluer sa vraisemblance. Justifiez vos réponses (choix de valeurs)!

Vulnérabilité Facilité de Facilité Disponibilité Détection


découverte d’exploitation d’information d’intrusion
V1
V2 6
b) Calculez la vraisemblance de chaque vulnérabilité sachant que la somme des facteurs en
relation avec l’entité menaçante (selon OWASP) est égale à 20 dans le cas de V1 et elle est
égale à 15 dans le cas de V2.
c) En se basant sur les informations suivantes :
 Si la vulnérabilité V1 est exploitée, le serveur S1 et un des serveurs secondaires associés
à S1 ne seront plus disponibles (disponibilité), du code malicieux pourra être injecté dans
30% des modules du serveur S1 (intégrité), tous les fichiers logs seront corrompus
(traçabilité) et 75% du code de S1 sera découvert (confidentialité)
 Si la vulnérabilité V2 est exploitée, 3 des serveurs secondaires associés à S2 ne seront plus
disponibles, 50% des données stockées seront disponibles en lecture pour l’attaquant et
20% lui seront disponibles en écriture,
Calculez l’impact technique et le risque associés à l’exploitation de V1 et à l’exploitation de
V2. Justifiez vos réponses!
Solution

(a)

Vulnérabilité Facilité de Facilité Disponibilité Détection


découverte d’exploitation d’information d’intrusion
V1 9 9 9 1
V2 3(1) 3(5) 6 3

(b)
V1 : 9+9+9+1+20 / 8 = 6
V2 : 3+3+6+3+15 / 8 = 3,75
(c)

Conf Intégrité disponibilité Traçabilité Impact

V1 7 7 5 9 7

V2 7 3(5) 5 1 4

On a donné 1 pour traçabilité


complète car il n’y a aucun
passage dans l’énoncé qui montre
que V2 a affecté la traçabilité

Risque V1 : 6 * 7 = 42 Risque V2 : 3,75 * 4 = 15

Vous aimerez peut-être aussi