Tag
#Security
Ostorlab contre Appknox : mettre les choses au clair
Ostorlab répond à la liste « Top 10 MAST Tools » d'Appknox : ce qu'elle a mal compris, KnoxIQ face à Agentic Deep Scan, couverture full-stack, déploiement et tarification.
29 juillet 2026
XBOW vs Ostorlab : comparatif du pentest par IA
Comparatif de XBOW et d'Ostorlab sur le périmètre des cibles, la couverture mobile et API, le cha...
28 juillet 2026
Comment l'IA détecte les vulnérabilités complexes : pentest agentique et chaînage d'exploits
Découvrez comment l'IA agentique détecte les failles de logique métier que les scanners à base de...
28 juillet 2026
Ostorlab vs NowSecure : comparatif de la sécurité des applications mobiles
Ostorlab vs NowSecure dans six domaines : coût et passage à l'échelle, intégration CI/CD, couvert...
27 juillet 2026
Autres articles avec le tag #Security
Le Threat Center d'Ostorlab prend désormais en charge la base de données européenne des vulnérabilités
Ostorlab Threat Center intègre désormais les données de l'EUVD en complément de celles de la NVD, offrant aux équipes sécurité une visibilité plus large sur les vulnérabilités à l'approche du Cyber Resilience Act européen.
24 juillet 2026
Sécurité du code source : du signal au risque validé | Ostorlab
Découvrez comment fonctionne le test de sécurité du code source, pourquoi le SAST traditionnel génère des faux positifs et comment l'analyse agentique transforme les signaux des scanners en résultats exploitables.
16 juillet 2026
Analyse de la dernière version de GoPhish : audit de code source avec Ostorlab Agentic Deep Scan
Évaluation technique de la dernière version de GoPhish, qui examine la manière dont la plateforme gère la confiance : identité, contenu non fiable, propriété des objets, cycle de vie des identifiants et requêtes sortantes. L'analyse du code source avec Ostorlab Agentic Deep Scan a établi les huit résultats du rapport, les PoC et les priorités de remédiation.
16 juillet 2026
Le guide complet de l'évaluation des applications mobiles : sécuriser l'écosystème applicatif de l'entreprise
Ce guide complet couvre l'architecture, les méthodologies de risque et les cadres de déploiement nécessaires pour concevoir une stratégie d'évaluation des applications mobiles en entreprise qui protège les données de l'organisation sans créer de friction opérationnelle.
19 juin 2026
Exploit CVE-2026-42208 : injection SQL non authentifiée dans LiteLLM via le token Bearer
Analyse technique de la CVE-2026-42208, une vulnérabilité critique d'injection SQL non authentifiée (CVSS 9,3) dans l'API du proxy LiteLLM. Un défaut de paramétrage du token Bearer dans des requêtes SQL brutes pour des jointures multi-tables complexes permet des attaques temporelles à l'aveugle basées sur des booléens, autorisant des attaquants non authentifiés à exfiltrer des données sensibles comme des clés d'API virtuelles, des informations utilisateur et des journaux de consommation LLM directement depuis la base de données.
22 mai 2026
DirtyFrag : élévation locale universelle de privilèges sous Linux via l'écriture dans le cache de pages
Analyse technique de DirtyFrag, une paire de vulnérabilités d'élévation locale de privilèges du noyau Linux (CVE-2026-43284 et CVE-2026-43500, CVSS 7.8 HIGH) permettant à tout utilisateur local sans privilège d'obtenir les droits root sur la plupart des distributions Linux majeures. En combinant une faille dans le chemin de déchiffrement sur place d'xfrm-ESP et d'RxRPC, toutes deux issues de la même primitive d'écriture dans le cache de pages que Dirty Pipe et Copy Fail, l'exploit écrase des pages en lecture seule du cache de pages sans situation de concurrence, atteignant une fiabilité proche de 100 %.
13 mai 2026
CVE-2026-44109 : contournement de l'authentification Feishu dans OpenClaw menant à une RCE
Une analyse technique de CVE-2026-44109, une vulnérabilité critique de contournement de l'authentification (CVSS 9,2) dans OpenClaw (< 2026.4.15). Deux inversions logiques en fail-open dans le plugin Feishu/Lark permettent à un attaquant non authentifié d'injecter des événements arbitraires et d'obtenir une RCE complète sur la machine hôte.
7 mai 2026
CVE-2026-5205 : SSRF critique dans les uploads de Chatwoot
Analyse approfondie d'une vulnérabilité critique de falsification de requête côté serveur (SSRF) dans le endpoint d'upload de Chatwoot (≤ v4.12.1). Le endpoint /api/v1/accounts/:id/upload accepte un paramètre external_url validé uniquement par une vérification du schéma, ce qui permet à n'importe quel agent authentifié de forcer le serveur à récupérer des URL internes arbitraires. Le corps complet de la réponse est renvoyé directement via les blobs ActiveStorage, ce qui transforme le endpoint d'upload en proxy de lecture complet. Une exploitation réelle sur un droplet DigitalOcean a confirmé l'exfiltration directe de métadonnées cloud, dont l'identifiant du droplet, le nom d'hôte, les clés publiques SSH et les ensembles complets de métadonnées. Corrigée dans la v4.13.0.
29 avril 2026
Checklist de conformité DORA pour la banque et la fintech : validation de la résilience opérationnelle prête pour l'audit
Une checklist de conformité DORA aide les organisations de la banque et de la fintech à évaluer leur résilience opérationnelle sur les domaines clés que sont le risque lié aux TIC, la réponse aux incidents, les tests de résilience, la gouvernance des tiers et la supervision, tout en suivant l'avancement de la mise en œuvre et en préparant l'audit.
29 avril 2026
Guide du test de sécurité des applications de santé
Comment tester la sécurité des portails patients, des applications médicales, des API et des SaMD : risques liés aux ePHI, obligations HIPAA et RGPD, tests dans le SDLC, surveillance continue et réponse aux incidents.
16 avril 2026