logo Homepage
+  NewbieContest
|-+  Général» Général» Pentest sur un CRM type SuiteCRM
Username:
Password:
Pages: [1]
  Imprimer  
Auteur Fil de discussion: Pentest sur un CRM type SuiteCRM  (Lu 7 fois)
Legg
Profil challenge

non classé(e).

Néophyte
*
Hors ligne Hors ligne
Messages: 2


Voir le profil
« le: Aujourd'hui à 08:05:22 »

Salut,

Je suis en train de bosser sur un lab maison pour m'entrainer, j'ai monté une instance de SuiteCRM sur une VM et franchement j'avoue que je savais pas trop par ou commencer. Les applis CRM c'est souvent assez massives niveau codebase, y'a beaucoup de surface d'attaque potentielle mais du coup c'est compliqué de pas se perdre. J'ai commencé par regarder les endpoints qui gèrent l'upload de fichiers et j'ai trouvé quelques trucs intéressant côté validation mais rien d'exploitable pour l'instant. Perso j'utilise Burp pour intercepter les requêtes et sa marche pas mal, j'ai repéré des injections potentielles dans les filtres de recherche. Quelqu'un ici a déjà audité ce genre de soft ? Je cherche surtout des pistes sur les vecteurs classiques à checker en priorité sur un CRM, genre les modules tiers, les API REST, ce genre de trucs. Vos retours m'aideraient grave.
Journalisée
Pages: [1]
  Imprimer  
 
Aller à: