Icône du lab

WebDAV Explorer

📁 Pouvez-vous exploiter le serveur WebDAV pour accéder aux fichiers restreints ?

Défi Mis à jour le 21 juin 2026 Solution (Pro)
WebDAV Exploitation File Upload Directory Traversal Remote File Access HTTP Methods Web Server Security File System Enumeration

Ce serveur de fichiers d'entreprise utilise WebDAV pour la gestion de fichiers à distance, mais une mauvaise configuration des contrôles d'accès crée une faille de sécurité dangereuse. 📂 De nombreuses organisations s'appuient sur WebDAV pour le partage de fichiers et la collaboration, en faisant une cible courante pour les attaquants cherchant à télécharger des fichiers malveillants ou à accéder à des données sensibles. Maîtrisez cette technique d'exploitation de serveur de fichiers et découvrez comment des configurations WebDAV faibles peuvent mener à la compromission totale du système ! 🎯

1
Flags
50
XP
86%
Taux de Réussite

WebDAV (Web Distributed Authoring and Versioning) est une extension de HTTP qui permet la gestion de fichiers à distance sur les serveurs web. Bien que conçue pour la collaboration et la gestion de contenu légitimes, les implémentations WebDAV mal configurées sont un vecteur d'attaque bien connu en test d'intrusion. Un exploit WebDAV peut permettre aux attaquants de télécharger des fichiers malveillants, d'exécuter des web shells et de prendre le contrôle complet du serveur cible.

Qu'est-ce que WebDAV et comment fonctionne-t-il ?

WebDAV étend le protocole HTTP standard avec des méthodes supplémentaires comme PUT, PROPFIND, MKCOL, COPY, MOVE et DELETE qui permettent aux clients de créer, modifier et gérer des fichiers sur des serveurs web distants. Développé à l'origine pour l'édition collaborative de documents, WebDAV est utilisé par de nombreux systèmes de gestion de contenu, plateformes de stockage cloud et solutions de partage de fichiers d'entreprise. Le protocole est nativement supporté par Windows, macOS et Linux.

Les risques de sécurité émergent quand WebDAV est activé sans contrôles d'accès appropriés. Les mauvaises configurations courantes incluent l'autorisation d'accès anonyme aux répertoires WebDAV, l'absence de restriction sur les types de fichiers téléchargeables, et l'activation de WebDAV sur des répertoires où le serveur web exécute des scripts. Quand ces conditions sont réunies, les attaquants peuvent télécharger des fichiers exécutables comme des web shells PHP et y accéder via le navigateur pour obtenir l'exécution de code à distance.

Exploitation WebDAV en test d'intrusion

Les testeurs d'intrusion vérifient systématiquement WebDAV lors des évaluations de serveurs web. Le processus implique généralement de scanner les répertoires WebDAV à l'aide d'outils comme davtest ou de scripts nmap, de tester quelles méthodes HTTP sont autorisées avec une requête OPTIONS, de tenter des téléchargements de fichiers avec diverses extensions pour identifier les opportunités de contournement, et de vérifier si les fichiers téléchargés sont exécutés par le serveur. Même lorsque certaines extensions de fichiers sont bloquées, les attaquants peuvent contourner les restrictions en utilisant des extensions alternatives, la manipulation du content-type ou l'injection de caractère nul.

Sécuriser les déploiements WebDAV

Les organisations qui nécessitent la fonctionnalité WebDAV doivent implémenter des exigences d'authentification strictes, limiter les types et tailles de fichiers autorisés, désactiver l'exécution de scripts dans les répertoires WebDAV, utiliser des domaines ou hôtes virtuels séparés pour la gestion de fichiers, et auditer régulièrement les journaux d'accès. Quand WebDAV n'est pas nécessaire, il doit être complètement désactivé pour éliminer la surface d'attaque.

Ce que vous apprendrez

  • Comprendre le protocole WebDAV et ses méthodes HTTP étendues
  • Apprendre à énumérer et découvrir les répertoires WebDAV sur les serveurs web
  • Maîtriser les techniques de téléchargement de fichiers pour contourner les restrictions d'extension et de content-type
  • Pratiquer l'exécution de code à distance via des web shells téléchargés
  • Développer des compétences en évaluation de sécurité de serveurs web pour les tests d'intrusion réels

Prérequis

Basic HTTP protocol knowledge Understanding of web servers (Apache/IIS) Familiarity with Linux command line

Prêt à hacker ce lab ?

Créez un compte gratuit et pratiquez la cybersécurité.

Commencer - C'est gratuit
Commencez Votre Défi
~1-2 min de configuration
Serveur dédié
Instance privée
Puissance standard
Nouveau ? Voici comment faire
1
Cliquez sur "Start Lab" ci-dessus Vous obtiendrez votre propre machine avec une adresse IP
2
Explorez la cible Ouvrez l'IP dans votre navigateur et cherchez des vulnérabilités
3
Trouvez et soumettez les flags Les flags sont des textes secrets cachés dans le système - collez-les ci-dessous pour marquer des XP

Prêt à hacker ce lab?

Créez un compte gratuit pour démarrer votre propre serveur dédié, soumettre des flags et gagner des XP au classement.

Commencer à Hacker Gratuitement
13 000+ Hackers 100+ Labs & Cours Gratuit
Commencer Gratuitement