# Qu'est-ce qu'un exploit ?

> Un exploit est un code, une donnée, une commande ou une séquence d'actions créée ou utilisée pour tirer parti d'une vulnérabilité et produire un comportement que le système affecté n'avait ni prévu ni autorisé.

- URL canonique: https://yellowcube.eu/fr/glossary/exploit/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

C'est le moyen d'exercer une faiblesse, pas la faiblesse elle-même. Un exploit peut être une preuve de concept maîtrisée, un outil d'évaluation ou un élément d'une activité malveillante.

La réussite de l'exploitation dépend du contexte. La version, la configuration, l'accessibilité, les privilèges, l'interaction utilisateur, les mesures d'atténuation et la fiabilité influencent le résultat. Un exploit peut démontrer un plantage, une divulgation d'informations, un contournement d'authentification, une exécution de code ou une autre conséquence ; il n'installe pas toujours un malware ni ne fournit un accès durable.

### Points clés

- **Formes:** Les exploits peuvent être des logiciels, des entrées construites, des échanges de protocole, des documents malveillants ou des actions en plusieurs étapes. Un exploit peut combiner plusieurs faiblesses.
- **Preuves:** Traiter le code public, les démonstrations, les sorties de scanner, les rapports de menace et l'exploitation observée comme des types de preuves différents. Consigner la provenance, les conditions affectées et le résultat réellement vérifié.
- **Usage défensif:** Des testeurs autorisés peuvent employer des exploits maîtrisés pour valider l'exposition et l'impact dans le cadre de règles d'engagement. Les tests en production exigent un propriétaire explicite, des mesures de sûreté, des conditions d'arrêt et un traitement des preuves.
- **Limite importante:** L'existence d'un code d'exploit n'établit pas que tout système nominalement affecté est accessible ou exploitable. L'absence de code d'exploit public n'établit pas la sûreté, et des tentatives infructueuses ne prouvent pas que la faiblesse est inoffensive.

### Termes associés

[Vulnérabilité](<https://yellowcube.eu/fr/glossary/vulnerability/>) · [Vulnérabilité zero-day](<https://yellowcube.eu/fr/glossary/zero-day-vulnerability/>) · [Exécution de code à distance (RCE)](<https://yellowcube.eu/fr/glossary/remote-code-execution/>) · [Test d'intrusion](<https://yellowcube.eu/fr/glossary/penetration-testing/>) · [Logiciel malveillant](<https://yellowcube.eu/fr/glossary/malware/>) · [Compromission drive-by](<https://yellowcube.eu/fr/glossary/drive-by-compromise/>)

### Sources

[NIST SP 800-115, Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final) · [MITRE ATT&CK T1587.004 : Develop Capabilities—Exploits](https://attack.mitre.org/techniques/T1587/004/) · [OWASP : Attacks](https://owasp.org/www-community/attacks/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

