Les failles d’inclusion de fichiers, connues sous les acronymes LFI (Local File Inclusion) et RFI (Remote File Inclusion), figurent parmi les vulnérabilités web les plus exploitées dans les applications PHP. Mal comprises par de nombreux développeurs, elles permettent à un attaquant de lire des fichiers sensibles sur le serveur, d’exécuter du code arbitraire, ou même de prendre le contrôle total d’une application.

Ce cours vous guide pas à pas à travers la compréhension, l’exploitation et la correction de ces failles. Chaque technique offensive est accompagnée de sa contrepartie défensive, car comprendre comment on attaque est le meilleur moyen d’apprendre à se protéger.

 

Objectifs pédagogiques

  • Comprendre la différence entre LFI et RFI et leurs conditions d’apparition
  • Identifier une inclusion de fichier vulnérable dans du code PHP
  • Maîtriser les techniques d’exploitation : traversée de répertoires, log poisoning, wrappers PHP
  • Bypasser des filtres de sécurité basiques
  • Utiliser des outils spécialisés comme fimap et Burp Suite
  • Appliquer des corrections efficaces pour sécuriser ses applications web

 

Public cible et prérequis

Ce cours s’adresse aux développeurs web souhaitant comprendre les failles de leurs applications, aux étudiants en cybersécurité (préparation CEH, OSCP), et aux passionnés de CTF. Une connaissance de base du PHP et du fonctionnement d’un serveur web (Apache/Nginx) est recommandée.

 

Cadre légal et éthique

Important : Les techniques présentées ne doivent être appliquées que sur des systèmes que vous possédez ou sur lesquels vous avez une autorisation explicite. L’exploitation de ces failles sur des systèmes tiers constitue un délit (article 323-1 du Code pénal). Ce cours est fourni à des fins éducatives et de sécurité défensive uniquement.

AVIS SUR LE COURS

N.C

ratings
  • 5 stars0
  • 4 stars0
  • 3 stars0
  • 2 stars0
  • 1 stars0

Aucun avis sur le cours.