Webgoat

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Application web volontairement vulnérable
Éditeur OWASP
Rôle Laboratoire d'entraînement au pentest web
Voir aussi Zaproxy · Webshell

WebGoat est une application web (déployée sous forme de .war dans un Tomcat) délibérément vulnérable, utilisée comme laboratoire d'entraînement au test d'intrusion web (projet OWASP).

Installation

Récupérer l'archive puis placer le .war dans le Tomcat (contexte webgoat/webgoat).

Ajouter les rôles et comptes de démonstration dans tomcat-users.xml :

<user username="webgoat" password="webgoat" roles="webgoat_admin"/>
<user username="basic"   password="basic"   roles="webgoat_user,webgoat_basic"/>
<user username="guest"   password="guest"   roles="webgoat_user"/>
<user username="admin"   password="admin"   roles="admin,manager"/>

Ou fichier complet :

<?xml version='1.0' encoding='utf-8'?>
<tomcat-users>
        <role rolename="webgoat_basic"/>
        <role rolename="webgoat_admin"/>
        <role rolename="webgoat_user"/>
        <role rolename="tomcat"/>
        <user password="webgoat" roles="webgoat_admin" username="webgoat"/>
        <user password="basic" roles="webgoat_user,webgoat_basic" username="basic"/>
        <user password="tomcat" roles="tomcat" username="tomcat"/>
        <user password="guest" roles="webgoat_user" username="guest"/>
</tomcat-users>

Accès à l'application (adapter l'adresse à votre lab) :

http://<ip_serveur>:8080/WebGoat/attack

En cas d'erreur Invalid Session, mettre à jour Java en 1.6.

Note : les identifiants ci-dessus sont les comptes de démonstration par défaut de WebGoat (contexte de laboratoire), pas des identifiants réels.

Usage

On utilise un proxy d'interception (historiquement WebScarab, aujourd'hui OWASP ZAP) pour tracer les échanges HTTP.

Voir aussi

  • Zaproxy — proxy d'interception OWASP ZAP