Catégorie
Sécurité
Recherche de vulnérabilités, analyses de CVE et guides pratiques sur la sécurité des applications mobiles et web.
Text4Shell (CVE-2022-42889) dans les applications mobiles... faut-il s'inquiéter ?
CVE-2022-42889 est une vulnérabilité de la bibliothèque Apache Commons Text, causée par une interpolation de chaînes qui abuse de gestionnaires puissants, et présente dans des applications populaires comme Amazon Shopping, Udemy et Grammarly. Cet article examine l'applicabilité et le risque de cette vulnérabilité pour les applications mobiles.
24 octobre 2022
Enseignements sur la surface d'attaque - partie 2
La surface d'attaque ne se résume pas aux ports ouverts et aux services ; cet article présente de...
16 juin 2022
Cartographier votre surface d'attaque - partie 1
La cartographie de la surface d'attaque est devenue le premier casse-tête des RSSI de la plupart ...
17 mai 2022
Comment avons-nous réagi à la vulnérabilité Log4j ? Lisez notre analyse pour les applications mobiles.
Quel est l'impact de la vulnérabilité Log4j sur les applications mobiles
20 décembre 2021
Autres articles de la catégorie Sécurité
Contournement universel du SSL pinning ... de la théorie à une PoC complète avec LLDB
Cet article explique comment contourner le SSL pinning sans avoir besoin de le contourner. Cela semble confus ? Nous passerons en revue la théorie, construirons une PoC complète avec LLDB en Python, puis l'étendrons à d'autres tâches intéressantes.
18 mai 2021
5 choses que tout professionnel de la sécurité mobile doit savoir sur les WebViews
Cet article porte sur les WebViews et sur les notions de sécurité à garder à l'esprit lorsqu'on utilise ce composant sur Android comme sur iOS.
18 mai 2021
Ostorlab détecte la Dependency Confusion
La Dependency Confusion est une nouvelle attaque à fort impact en matière de sévérité. Cet article donne un aperçu de la vulnérabilité ainsi que d'autres attaques de la chaîne d'approvisionnement.
3 mars 2021
Trouver des payloads polyglottes XSS surhumains grâce aux algorithmes génétiques
Cet article technique approfondi explique comment exploiter les algorithmes génétiques pour créer des payloads polyglottes XSS surhumains.
1er mars 2021
Actualités et mises à jour de la semaine 8
Cette semaine est marquée par plusieurs fuites de données de grande ampleur touchant Cashalo, Npower, Kia, T-Mobile et Clubhouse.
28 février 2021
Trouver et valider les clés et secrets codés en dur
Les secrets codés en dur sont faciles à trouver et peuvent ouvrir la porte à des données sensibles ou à des accès privilégiés. Ils constituent donc une cible de choix pour les chasseurs de bug bounty et les attaquants.
30 octobre 2020
Autonomous Security : porter l'automatisation de la sécurité au niveau supérieur
L'article introduit le terme Autonomous Security dans le contexte du scan de sécurité et définit 5 niveaux de maturité.
26 octobre 2020
Comment compromettre des appareils mobiles à l'échelle d'un pays : analyse de l'application de traçage de contacts COVID-19 BeAware Bahrain
Test de sécurité mobile de l'application de traçage de contacts Covid-19 BeAware
5 juillet 2020
Revue de sécurité de l'application mobile Wiqaytna, application de traçage des contacts COVID-19
Test de sécurité mobile de Wiqaytna, l'application de traçage des contacts Covid-19
15 juin 2020
[Événement en ligne] Sécurité des dépendances tierces dans les applications mobiles
Évaluations d'applications mobiles : automatisation de la revue des dépendances tierces
12 juin 2020