Ponthieu Sécurité Discuter d'une mission
← Prestations

Applications web & API

Application ou API, en boîte grise ou boîte noire. Je cherche les failles qui coûtent cher — pas celles qu'un scanner trouve tout seul.

Approche

Comprendre l'application avant de la casser

Un test d'intrusion web sérieux ne se limite pas à lancer un scanner et renommer sa sortie en rapport. Je construis un profil de l'application, je trace chaque point d'entrée, et je cherche les écarts entre ce que l'application autorise et ce qu'elle devrait autoriser — en particulier dans la logique métier, l'authentification et le contrôle d'accès, là où se trouvent les failles à fort impact.

Je combine tests manuels et outillage sur mesure (Burp Suite, scripts ciblés) — le mandat précise si le code source est fourni (boîte grise, plus efficace) ou si je travaille en boîte noire. Une revue de code ciblée sur les zones à risque (sessions, autorisations, secrets) complète utilement le test dynamique quand c'est possible.

Cas réels

Des exemples trouvés sur ce terrain

CVSS 9.0 · CRITIQUE

XSS stockée dans un client mail web → compte admin

Un email non authentifié contenait une charge stockée exécutée automatiquement à l'ouverture, sans assainissement HTML. Exécution de code confirmée dans le contexte de la messagerie. Corrigée et revérifiée.

CVSS 8.5 · CRITIQUE

Contrôle d'accès cassé → lecture de toutes les boîtes mail

Un compte aux droits les plus bas pouvait, via l'API, accéder aux boîtes mail d'autres services de l'entreprise, avec exposition de codes de vérification à usage unique. Corrigée et revérifiée.

CVSS 7.7 · ÉLEVÉE

SSRF via la configuration d'un compte mail externe

Le test de connexion à un compte mail tiers permettait de sonder le réseau interne, révélant une base de données accessible sans authentification exposée. Corrigée et revérifiée.

CVSS 8.1 · ÉLEVÉE

Confusion d'audience OAuth entre deux applications

Un jeton OAuth émis pour une application pouvait être rejoué sur une autre application du même écosystème, ouvrant l'accès à des comptes non autorisés.

Voir les 6 preuves en détail →

Autres prestations

Prêt à savoir ce qu'un attaquant verrait de vous ?

Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.