Catégorie
Sécurité
Recherche de vulnérabilités, analyses de CVE et guides pratiques sur la sécurité des applications mobiles et web.
CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid
Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authentifiée dans le plugin WPvivid Backup & Migration (≤ 0.9.123). Deux failles chaînées, un fail-open cryptographique et un path traversal non assaini, permettent une écriture de fichier arbitraire sans identifiants.
20 février 2026
9 outils de pentest IA open source comparés (2026)
PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI et RedAmon compar...
30 janvier 2026
Vérification des développeurs Android en 2026 : qui est concerné
À partir de 2026, les appareils Android certifiés pourront bloquer les applications de développeu...
27 janvier 2026
Quand un zéro (aurait pu) casser la plomberie d'Internet (CVE-2026-0915)
Une analyse assistée par IA a mis au jour une vulnérabilité de buffer non initialisé vieille de 3...
21 janvier 2026
Autres articles de la catégorie Sécurité
Risques d'addJavascriptInterface dans les WebView Android
Étude de cas : le moteur de pentest IA d'Ostorlab découvre un pont JavaScript de WebView Android accessible via des deep links et l'enchaîne en manipulation de l'interface native.
7 janvier 2026
Android FLAG_SECURE : bloquer les captures d'écran et l'enregistrement
Comment FLAG_SECURE d'Android bloque les captures d'écran, l'enregistrement d'écran et les aperçus dans les applications récentes, avec des exemples de code, des cas d'usage, des limites et son comportement avec le casting.
29 décembre 2025
Le AI Pentest Engine découvre une BFLA critique sur WebSocket dans des subscriptions GraphQL
L'AI Pentest Engine d'Ostorlab a mis au jour de manière systématique une vulnérabilité critique de Broken Function-Level Authorization (BFLA) sur un endpoint WebSocket GraphQL, qui permettait un accès non authentifié à un service de traduction en temps réel. Cette étude de cas détaille, étape par étape, la démarche de l'IA, de la découverte à la preuve de concept.
26 décembre 2025
Le moteur d'IA déclenche une prise de contrôle de compte par confusion de versions d'API
Une analyse méthodique vaut mieux que le fuzzing à l'aveugle : le moteur d'IA d'Ostorlab découvre une faille de réinitialisation de mot de passe entre versions d'API et prend le contrôle d'un compte sans accès à l'e-mail.
15 décembre 2025
Mise au jour d'une chaîne d'exfiltration de données de second ordre dans les SPA modernes
Comment une chaîne d'exfiltration de données côté client de second ordre a été découverte dans une SPA moderne, transformant une simple redirection ouverte en vulnérabilité de vol de données en plusieurs étapes, grâce à l'analyse JavaScript et à la validation de la chaîne d'exploitation.
10 décembre 2025
Aller plus loin : le moteur d’IA d’Ostorlab découvre des classes de vulnérabilités inconnues
Le moteur d’IA d’Ostorlab, fondé sur le raisonnement, dépasse les limites des approches à base de règles pour révéler des vulnérabilités jusque-là inconnues et difficiles à détecter, dont des contournements de Safe Browsing dans WebView, des injections SQL via les projections, l’exfiltration de clés WebCrypto et des défauts d’ordre de vérification des JWT, pour une couverture de sécurité plus profonde, plus intelligente et complémentaire.
13 octobre 2025
Présentation des Ostorlab Security Testing Benchmarks : de vraies vulnérabilités, un vrai impact
La première suite de benchmarks open source regroupant 93 applications mobiles vulnérables réalistes, qui reproduisent de véritables vulnérabilités issues de CVE et de programmes de bug bounty - et non des exemples théoriques de manuel.
22 septembre 2025
Rapport bancaire 2025 : la sécurité au cœur de la finance mobile
Une analyse de sécurité à grande échelle de plus de 500 applications bancaires mobiles parmi les plus populaires révèle des vulnérabilités répandues, des bases de code vieilles de dix ans et des schémas préoccupants de centralisation des backends.
15 septembre 2025
Automatiser la recherche en sécurité : un moteur IA exploite une injection de code aveugle complexe
La précision l'emporte sur la pulvérisation de payloads : le moteur IA d'Ostorlab parvient systématiquement à une RCE sur Titiler et prouve l'exfiltration sans la moindre stack trace.
4 septembre 2025
Pentest assisté par l'IA : analyse approfondie de la redirection d'intents sous Android
Cet article présente la démarche de l'AI Pentest Engine d'Ostorlab pour analyser une application Android à la recherche de vulnérabilités de redirection d'intents. Suivez le parcours du moteur, de l'analyse statique et des premiers résultats jusqu'à une validation dynamique rigoureuse, et voyez comment il sait non seulement identifier des menaces potentielles, mais aussi écarter méticuleusement les faux positifs.
31 août 2025