Sélectionner une page
Formations CyberSécurité Certifications CyberSécurité Formation Certification Web Exploitation Specialist (CWES)

Formation Certification Web Exploitation Specialist (CWES)

Niveau confirmé
Catégorie Corporate
HTB CWES Logo
Prix 2 780€ HT / personne
3 jours (21 heures)
+490€ HT pour le passage à l'examen Le prix n'inclut pas le passage à l'examen

Paris | Classe Virtuelle

Dernières places Virtuelle uniquement
Labs : Infrastructure DaaS avec Chrome
Cafés et encas offerts en interentreprises
En intra-entreprise pour former votre équipe
Aide au financement 2500€ Bonus Atlas CPF

Présentation

La certification HTB Certified Web Exploitation Specialist (CWES) valide votre capacité à identifier et exploiter des vulnérabilités web dans des environnements réalistes. Elle est particulièrement utile pour mener des tests d’intrusion applicatifs, qualifier des risques et proposer des correctifs actionnables.

Cette formation vous prépare de façon opérationnelle aux exigences CWES : méthodologie, enchaînement des attaques, collecte de preuves et rédaction. Vous travaillerez sur des scénarios proches du terrain (applications vulnérables, endpoints API, authentification, gestion de sessions) afin de reproduire les conditions d’un audit.

L’approche est centrée sur des ateliers guidés et des démos : reconnaissance, exploitation, post-exploitation web et durcissement. Les livrables incluent des checklists de test, des templates de rapport, des notes de commandes/outils et un plan de révision orienté examen.

 

Objectifs

  • Cartographier une surface d’attaque web et prioriser les vecteurs.
  • Exploiter des failles courantes (injections, XSS, contrôle d’accès, SSRF).
  • Analyser l’authentification, les sessions et les mécanismes anti-CSRF.
  • Tester des APIs (REST) et valider les contrôles côté serveur.
  • Rédiger des preuves d’exploitation et recommander des remédiations.

 

Public visé

  • Pentesters et consultants sécurité applicative
  • Développeurs souhaitant renforcer la sécurité de leurs apps
  • Analystes SOC/Blue Team impliqués dans la détection web
  • Chefs de projet sécurité en charge de la validation des correctifs

 

Pré-requis

  • Bases solides en HTTP, cookies, sessions et en-têtes
  • Notions de HTML/JavaScript et d’un langage back-end (PHP, Python ou Node.js)
  • Compréhension des bases de données et du SQL
  • Connaissances Linux et usage du terminal

 

Pré-requis techniques

  • Linux recommandé (ou Windows avec WSL2, ou macOS)
  • Outils : navigateur, Burp Suite, curl, nmap, éditeur de code
  • Accès Internet stable et possibilité d’exécuter des environnements de lab

Programme de notre formation Certification HTB Certified Web Exploitation Specialist (CWES)

 

[Jour 1 – Matin]

Fondamentaux de l’exploitation Web et méthodologie CWES

  • Rappels HTTP/HTTPS : méthodes, en-têtes, cookies, sessions et codes de statut
  • Cartographier une application : endpoints, paramètres, flux d’authentification, rôles
  • Chaîne d’attaque Web : reconnaissance, identification, exploitation, post-exploitation
  • Hygiène d’analyse : notes, preuves, reproductibilité, gestion des risques
  • Atelier pratique : Mettre en place un workflow Burp Suite (proxy, scope, repeater) et tracer un parcours applicatif.

 

[Jour 1 – Après-midi]

Contrôles d’accès et attaques d’authentification

  • Identifier IDOR/BOLA : objets, références, contrôles côté serveur, impacts
  • Bypass d’authentification : logique, endpoints oubliés, paramètres cachés, reset password
  • Gestion de session : fixation, invalidation, rotation, cookies (Secure/HttpOnly/SameSite)
  • Forcer la navigation : découverte de fonctionnalités et escalade horizontale/verticale
  • Atelier pratique : Exploiter un IDOR et démontrer une escalade de privilèges avec preuves et correctifs.

 

[Jour 2 – Matin]

Injection SQL : détection, exploitation et contournements

  • Détecter une SQLi : erreurs, time-based, boolean-based, différences de réponses
  • Exploitation manuelle : UNION, extraction ciblée, enumeration minimale
  • Contournements : filtrage, encodages, commentaires, variations de syntaxe
  • Impacts : lecture/écriture, exfiltration, pivot applicatif, prise de contrôle logique
  • Atelier pratique : Réaliser une extraction de données via SQLi (boolean/time) et rédiger un PoC reproductible.

 

[Jour 2 – Après-midi]

Injections côté serveur : Command Injection, SSTI et désérialisation

  • Command Injection : points d’entrée, séparateurs, blind RCE, validation des sorties
  • SSTI : identification des moteurs, primitives d’évasion, lecture de fichiers et exécution
  • Désérialisation : signatures, gadgets, impacts, contraintes d’environnement
  • Durcissement : validation stricte, listes blanches, sandboxing, suppression des fonctionnalités dangereuses
  • Atelier pratique : Obtenir une exécution de commande contrôlée (RCE) sur une cible de labo et proposer une remédiation.

 

[Jour 3 – Matin]

Vulnérabilités de fichiers : upload, LFI/RFI et path traversal

  • Path traversal : normalisation, encodages, contournements et tests systématiques
  • LFI/RFI : inclusion, wrappers, logs poisoning, contraintes de configuration
  • Upload : validations faibles, double extensions, content-type, polyglots, stockage public
  • Chaînage : upload → exécution, LFI → secrets, traversal → configuration
  • Atelier pratique : Exploiter un upload pour obtenir l’exécution ou l’accès à des secrets, puis produire un plan de correction.

 

[Jour 3 – Après-midi]

SSRF, XSS et préparation à l’examen CWES

  • SSRF : détection, contournement des filtres, accès metadata, pivot interne
  • XSS : reflet/stocké/DOM, contextes (HTML/JS/URL), impact sur sessions et actions
  • Chaînes réalistes : SSRF → fuite de secrets → prise de compte, XSS → actions CSRF-like
  • Stratégie d’examen : gestion du temps, priorisation, collecte de preuves, rapport final
  • Atelier pratique : Mini-simulation CWES (2 vulnérabilités à chaîner) avec livrables : PoC, impact, correctifs.

 

FAQ – QUESTIONS / RÉPONSES

Est-ce que le passage de la Certification CWES est compris ?

Oui, vous pourrez passer l’examen après avoir suivi la formation.

Quel est le prix du passage de la Certification CWES ?

Le passage de la certification coûte 490$.

En quelle langue se déroule l'examen?

L’examen se déroule en Anglais.

Pour aller plus loin

Formation Oscp

Formation CEH

Certification CPTS

Langues et Lieux disponibles

Langues

  • Français
  • Anglais / English

Lieux

  • France entière
    • Paris
    • Lille
    • Reims
    • Lyon
    • Toulouse
    • Bordeaux
    • Montpellier
    • Nice
    • Sophia Antipolis
    • Marseille
    • Aix-en-Provence
    • Nantes
    • Rennes
    • Strasbourg
    • Grenoble
    • Dijon
    • Tours
    • Saint-Étienne
    • Toulon
    • Angers
  • Belgique
    • Bruxelles
    • Liège
  • Suisse
    • Genève
    • Zurich
    • Lausanne
  • Luxembourg

Témoignages

⭐⭐⭐⭐⭐ 4,8/5 sur Google My Business. Vous aussi, partagez votre expérience !

Afficher tous les témoignages

⭐⭐⭐⭐⭐ 4,8/5 sur Google My Business. Vous aussi, partagez votre expérience !

Noter la formation

Prix 2 780€ HT / personne
3 jours (21 heures)
+490€ HT pour le passage à l'examen Le prix n'inclut pas le passage à l'examen

Paris | Classe Virtuelle

Dernières places Virtuelle uniquement
Labs : Infrastructure DaaS avec Chrome
Cafés et encas offerts en interentreprises
En intra-entreprise pour former votre équipe
Aide au financement 2500€ Bonus Atlas CPF

UNE QUESTION ? UN PROJET ? UN AUDIT DE CODE / D'INFRASTRUCTURE ?

Pour vos besoins d’expertise que vous ne trouvez nulle part ailleurs, n’hésitez pas à nous contacter.

ILS SE SONT FORMÉS CHEZ NOUS

partenaire sncf
partenaire hp
partenaire allianz
partenaire sfr
partenaire engie
partenaire boursorama
partenaire invivo
partenaire orange
partenaire psa
partenaire bnp
partenaire sncf
partenaire hp
partenaire allianz
partenaire sfr
partenaire engie
partenaire boursorama
partenaire invivo
partenaire orange
partenaire psa
partenaire bnp