| Lab | Description | Vulnérabilités | Niveau | |
|---|---|---|---|---|
|
|
Reproduction du filtrage de la page poppart-public : un WAF serveur (PHP) bloque 8 caractères (NUL [ \ ] ^ ` { }) et un sanitizer côté client échappe & < > " ' /. Objectif : trouver une XSS qui passe les deux filtres. |
Medium | Ouvrir → | |
|
|
Reproduction du flux de connexion OAuth de l'IdP : une tentative de login échoue et recharge la page avec error_description dans l'URL. Ce paramètre est réinséré tel quel dans le message d'erreur → XSS reflétée en deux temps (soumission → erreur affichée). |
Easy | Ouvrir → | |
|
|
Reproduction à l'identique de la page agenda (Drupal + DSFR) avec son composant de pagination. Les paramètres page, region, event_type, online sont réinjectés bruts dans le bloc drupal-settings-json → XSS reflétée par breakout </script> via online. |
Medium | Ouvrir → | |
|
|
Reproduction à l'identique de la page de connexion Apereo CAS (« Banque Des Territoires »). Le paramètre JWT est réinjecté brut dans l'attribut action du formulaire → XSS reflétée par breakout d'attribut, exploitable en GET et POST. |
Medium | Ouvrir → | |
|
|
Reproduction de bdg.covea.fr/BdgCoveaServlet (page « cadre » + iframe de login). Après POST, le servlet réinjecte des valeurs dans un <script> inline (afficheMsg("…"), var ls_newPwd) → XSS reflétée en contexte chaîne JavaScript. |
Hard | Ouvrir → | |
|
|
Le paramètre url (canary) est reflété dans un <a href="…">. Le sanitizer n'encode que " < > (pas de XSS / breakout d'attribut), mais laisse passer javascript:, //evil.com, https://evil.com → open redirect exploitable. |
Easy | Ouvrir → |