Webgoat
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Application web volontairement vulnérable |
| Éditeur | OWASP |
| Rôle | Laboratoire d'entraînement au pentest web |
| Voir aussi | Zaproxy · Webshell |
WebGoat est une application web (déployée sous forme de .war dans un Tomcat) délibérément vulnérable, utilisée comme laboratoire d'entraînement au test d'intrusion web (projet OWASP).
Installation
Récupérer l'archive puis placer le .war dans le Tomcat (contexte webgoat/webgoat).
Ajouter les rôles et comptes de démonstration dans tomcat-users.xml :
<user username="webgoat" password="webgoat" roles="webgoat_admin"/>
<user username="basic" password="basic" roles="webgoat_user,webgoat_basic"/>
<user username="guest" password="guest" roles="webgoat_user"/>
<user username="admin" password="admin" roles="admin,manager"/>
Ou fichier complet :
<?xml version='1.0' encoding='utf-8'?>
<tomcat-users>
<role rolename="webgoat_basic"/>
<role rolename="webgoat_admin"/>
<role rolename="webgoat_user"/>
<role rolename="tomcat"/>
<user password="webgoat" roles="webgoat_admin" username="webgoat"/>
<user password="basic" roles="webgoat_user,webgoat_basic" username="basic"/>
<user password="tomcat" roles="tomcat" username="tomcat"/>
<user password="guest" roles="webgoat_user" username="guest"/>
</tomcat-users>
Accès à l'application (adapter l'adresse à votre lab) :
http://<ip_serveur>:8080/WebGoat/attack
En cas d'erreur Invalid Session, mettre à jour Java en 1.6.
Note : les identifiants ci-dessus sont les comptes de démonstration par défaut de WebGoat (contexte de laboratoire), pas des identifiants réels.
Usage
On utilise un proxy d'interception (historiquement WebScarab, aujourd'hui OWASP ZAP) pour tracer les échanges HTTP.
Voir aussi
- Zaproxy — proxy d'interception OWASP ZAP