Méthodes HTTP dangereuses et listing de répertoire
Deux vérifications distinctes, regroupées ici parce qu'elles relèvent toutes les deux d'une configuration serveur trop permissive plutôt que d'une faille dans le code applicatif.
Méthodes HTTP dangereuses (PUT, DELETE, TRACE)
Vetora envoie une requête OPTIONS (standard, sans effet) et lit le header Allow que ton serveur renvoie lui-même — aucune méthode dangereuse n'est réellement exécutée pendant le scan. Si ce header liste PUT ou DELETE, et que ces méthodes sont vraiment implémentées sans authentification, un attaquant peut modifier ou supprimer des ressources directement. TRACE pose un risque différent (Cross-Site Tracing) : combiné à une faille XSS ailleurs sur le site, il peut exposer des headers qu'un script ne devrait pas pouvoir lire.
Sous nginx, pour bloquer TRACE explicitement :
if ($request_method = TRACE) {
return 405;
}Pour PUT/DELETE, la bonne approche dépend de ton framework : soit tu ne les implémentes simplement pas si tu n'en as pas besoin, soit tu les restreins à des routes qui vérifient l'authentification avant tout traitement.
Listing de répertoire (autoindex)
Quand un dossier comme /uploads/ ne contient pas de page d'index, certains serveurs affichent par défaut la liste brute de tous les fichiers qu'il contient — y compris ceux que tu n'avais pas l'intention de rendre publics.
Sous nginx :
autoindex off;Sous Apache :
Options -IndexesVérifie si ton site est concerné par cette faille.
Scanner mon app