Exemple anonymisé à des fins de démonstration · Mission fictive (Farewell Corp) · Aucune donnée client réelle
Audit de Sécurité - Pentest Black Box Strictement confidentiel
Farewell Corp · Mission ODN-2026-LAB001
Farewell
Corp
Executive Summary - Résultats du test d'intrusion
Préparé par Odonia Cyber - Direction Conseil & Stratégie - 16 mai 2026
3 Critique 2 Haute 3 Moyenne 8 Vulnérabilités
Notre Verdict Strictement confidentiel
02 - Synthèse exécutive
Le niveau de sécurité de l'application Farewell Corp est insuffisant : une compromission totale a été obtenue en moins d'une heure, sans aucun identifiant au départ.

Un attaquant externe peut reproduire cette compromission complète grâce à la combinaison d'un serveur fonctionnant avec les droits les plus élevés du système et d'une injection de code dans les messages utilisateurs. Aucune information privilégiée n'est requise.

Périmètre et Méthodologie Strictement confidentiel
Type de test
Black Box - Boîte Noire
Aucun identifiant, aucun document interne fourni au départ. L'auditeur part des mêmes informations qu'un attaquant externe inconnu de l'entreprise.
Référentiel
  • OWASP Testing Guide v4.2
  • PTES - Penetration Testing Execution Standard
  • RoE ODN-2026-LAB001 signé avant exécution
Périmètre testé
HTTP/80 Application web Farewell Corp - interface utilisateurs et administration
SSH/22 Service SSH - observé, non testé (hors périmètre RoE)
Durée et conditions
  • Session unique - 16 mai 2026
  • Environnement de laboratoire isolé
  • Outils : scanner de ports, découverte de répertoires, requêtes HTTP, Python
Les Chiffres Clés Strictement confidentiel
8
Vulnérabilités
Critique + Haute - 63%
Moyenne - 37%
3
Vulnérabilités Critiques
Apache root, XSS stocké, vol de session admin
2
Vulnérabilités Hautes
Contournement WAF, mots de passe faibles
<1h
Durée jusqu'à compromission totale
Accès admin complet obtenu sans identifiant au départ
Risque Prioritaire N°1 Strictement confidentiel
Impact Réglementaire - RGPD
Vol de Données et Violation RGPD
20 M€
Amende RGPD maximale - Article 83
Niveau de risque - CRITIQUE
🗂️
Données Exposées
Données personnelles de tous les utilisateurs accessibles sans aucun compte — violation caractérisée de l'article 32 RGPD.
⏱️
Notification CNIL 72h
Obligation légale de notifier la CNIL sous 72 heures - tout retard constitue une infraction supplémentaire autonome.
⚖️
Actions Individuelles
Chaque utilisateur exposé peut engager une action en dommages (art. 82 RGPD). Cumulable avec l'amende administrative.
Risque Prioritaire N°2 Strictement confidentiel
Disponibilité et Intégrité - XSS Stocké
Prise de Contrôle par Injection de Code
📝
Formulaire
message
Code injecté
dans l'envoi
👤
Admin
consulte
Ouverture
automatique
🍪
Cookie
volé
Session admin
exfiltrée
🔑
Accès
admin
Panel complet
sans mot de passe
🚩
Contrôle
total
Données, config,
flag capturé
Exfiltration ou destruction de l'intégralité des données de l'application
Responsabilité juridique si le serveur est utilisé pour attaquer des tiers
Porte dérobée installable - compromission invisible sans limite dans le temps
Risque Prioritaire N°3 Strictement confidentiel
Compromission Maximale - Privilèges Root
Serveur Web sans Cloisonnement des Privilèges
MAXIMAL
Ce qu'un attaquant obtient
📂
Accès à tous les fichiers serveur - code source, configuration, clés d'API et certificats SSL
🗄️
Lecture complète des bases de données - identifiants, mots de passe, données personnelles de tous les utilisateurs
🦠
Installation de malware persistant - porte dérobée, ransomware ou outil de surveillance invisible sur la machine hôte
🎮
Contrôle total de la machine - zéro mécanisme de cloisonnement ne fait obstacle, aucune dernière ligne de défense
Plan d'Action Strictement confidentiel
Remédiation Priorisée
Notre Plan d'Action
#ActionHorizon
01Restreindre les droits du serveur web - Configurer Apache pour s'exécuter sous un compte à faibles privilèges, non rootImmédiat - 48h
02Supprimer la page de diagnostic publique - Retirer ou restreindre l'accès à la page exposant la configuration technique complète du serveurImmédiat - 48h
03Supprimer les indices de mots de passe de l'API - Remplacer les réponses détaillées par un message d'erreur générique uniqueImmédiat - 48h
04Filtrer les contenus utilisateurs + politique CSP - Neutraliser tous les messages avant affichage et déployer un en-tête de sécurité du contenu30 Jours
05Sécuriser les cookies de session - Activer les attributs HttpOnly, Secure et SameSite sur tous les cookies de session30 Jours
Sans Action Strictement confidentiel
Conséquences de l'Inaction
Ce Que Vous Risquez
Impact Réglementaire
  • Amende RGPD jusqu'à 20 millions d'euros ou 4% du CA mondial
  • Obligation de notification CNIL sous 72 heures - non-respect = infraction supplémentaire autonome
  • Actions individuelles des utilisateurs impactés (article 82 RGPD)
  • Responsabilité juridique envers les tiers attaqués depuis votre infrastructure compromise
Impact Opérationnel et Réputation
  • Arrêt complet du service en cas d'exploitation destructive
  • Perte de données irréversible - suppression ou chiffrement par ransomware
  • Atteinte durable à la réputation et perte de confiance client
  • Compromission invisible possible - porte dérobée sans détection
Prochaines Étapes Strictement confidentiel
Accompagnement Odonia Cyber
Nous vous proposons
01
Débrief Technique
Présentation détaillée des résultats à votre équipe DSI avec priorisation des correctifs, recommandations pratiques et réponses à toutes vos questions techniques.
Dans les 48h
02
Accompagnement Remédiation
Suivi de la mise en oeuvre des correctifs prioritaires, validation de chaque action corrective réalisée, plan d'action structuré à 90 jours adapté à vos ressources.
Plan à 90 jours
03
Re-Test de Validation
Nouveau test d'intrusion ciblé sur les vulnérabilités corrigées pour confirmer la fermeture effective de chaque faille identifiée dans ce rapport.
Post-remédiation
odonia.fr Normandie - Caen / Flers Référence ODN-2026-LAB001 16 mai 2026