Catégorie
Sécurité
Recherche de vulnérabilités, analyses de CVE et guides pratiques sur la sécurité des applications mobiles et web.
Il n'existe pas de boîte magique : pourquoi l'AppSec à l'ère de l'IA exige une pile d'outils
Parcourez les allées de n'importe quelle grande conférence de cybersécurité aujourd'hui et vous entendrez parler de la promesse des plateformes autonomes alimentées par l'IA. Mais les tests uniquement basés sur l'IA ne passent pas à l'échelle. Un programme AppSec résilient exige une pile à plusieurs niveaux, attentive aux coûts, qui combine des scanners traditionnels rapides, des revues sémantiques privées et une orchestration sélective de modèles de pointe.
22 juin 2026
Le guide complet de l'évaluation des applications mobiles : sécuriser l'écosystème applicatif de l'entreprise
Ce guide complet couvre l'architecture, les méthodologies de risque et les cadres de déploiement ...
19 juin 2026
Exploit CVE-2026-42208 : injection SQL non authentifiée dans LiteLLM via le token Bearer
Analyse technique de la CVE-2026-42208, une vulnérabilité critique d'injection SQL non authentifi...
22 mai 2026
DirtyFrag : élévation locale universelle de privilèges sous Linux via l'écriture dans le cache de pages
Analyse technique de DirtyFrag, une paire de vulnérabilités d'élévation locale de privilèges du n...
13 mai 2026
Autres articles de la catégorie Sécurité
CVE-2026-44109 : contournement de l'authentification Feishu dans OpenClaw menant à une RCE
Une analyse technique de CVE-2026-44109, une vulnérabilité critique de contournement de l'authentification (CVSS 9,2) dans OpenClaw (< 2026.4.15). Deux inversions logiques en fail-open dans le plugin Feishu/Lark permettent à un attaquant non authentifié d'injecter des événements arbitraires et d'obtenir une RCE complète sur la machine hôte.
7 mai 2026
CVE-2026-5205 : SSRF critique dans les uploads de Chatwoot
Analyse approfondie d'une vulnérabilité critique de falsification de requête côté serveur (SSRF) dans le endpoint d'upload de Chatwoot (≤ v4.12.1). Le endpoint /api/v1/accounts/:id/upload accepte un paramètre external_url validé uniquement par une vérification du schéma, ce qui permet à n'importe quel agent authentifié de forcer le serveur à récupérer des URL internes arbitraires. Le corps complet de la réponse est renvoyé directement via les blobs ActiveStorage, ce qui transforme le endpoint d'upload en proxy de lecture complet. Une exploitation réelle sur un droplet DigitalOcean a confirmé l'exfiltration directe de métadonnées cloud, dont l'identifiant du droplet, le nom d'hôte, les clés publiques SSH et les ensembles complets de métadonnées. Corrigée dans la v4.13.0.
29 avril 2026
Checklist de conformité DORA pour la banque et la fintech : validation de la résilience opérationnelle prête pour l'audit
Une checklist de conformité DORA aide les organisations de la banque et de la fintech à évaluer leur résilience opérationnelle sur les domaines clés que sont le risque lié aux TIC, la réponse aux incidents, les tests de résilience, la gouvernance des tiers et la supervision, tout en suivant l'avancement de la mise en œuvre et en préparant l'audit.
29 avril 2026
Analyse du malware bancaire Android BeatBanker/BTMOB
Analyse statique de TV_V_23.apk, malware bancaire Android BeatBanker/BTMOB déguisé en lampe de poche : chaîne en quatre étapes, anti-analyse, attribution et IOC.
28 avril 2026
Tests de sécurité HarmonyOS Next : outils et risques
En quoi les tests de sécurité de HarmonyOS Next diffèrent d'Android : ArkTS, DSoftBus, outils de test, SafetyDetect, ArkGuard, failles courantes et correspondance avec l'OWASP MASVS.
28 avril 2026
Intent redirection sur Android : attaques et correctifs
Comment l'intent redirection permet d'atteindre des composants Android non exportés, de divulguer des données via setResult() et de détourner les PendingIntent, et six moyens de s'en protéger.
23 avril 2026
Tests de sécurité des jeux mobiles : stoppez les tricheurs et les hackers
Les tests de sécurité des jeux mobiles préviennent la triche, les piratages et les pertes de revenus en sécurisant les couches client, réseau et backend. Ce guide présente les menaces actuelles, les méthodologies de test et les bonnes pratiques pour les équipes sécurité mobile et les développeurs de jeux mobiles qui veulent garder leur jeu sûr, équitable et conforme.
20 avril 2026
Bonnes pratiques de test AppSec mobile à grande échelle
Test AppSec mobile pour les équipes qui livrent vite sur iOS et Android : MAST, SAST et DAST, checklist de test, modèles d'intégration CI/CD et blocage des versions selon la sévérité.
16 avril 2026
Guide du test de sécurité des applications de santé
Comment tester la sécurité des portails patients, des applications médicales, des API et des SaMD : risques liés aux ePHI, obligations HIPAA et RGPD, tests dans le SDLC, surveillance continue et réponse aux incidents.
16 avril 2026
Guide de test de sécurité des applications bancaires mobiles
Protéger les applications bancaires mobiles exige plus que de sécuriser le seul client. Ce guide explore les risques sur les appareils, les réseaux et les systèmes backend, et explique pourquoi le test de sécurité mobile continu est essentiel pour protéger les données financières et les transactions.
16 avril 2026