Le serveur hébergeant votre site présente des failles critiques d'exécution de code à distance et une interface d'administration exposée sur internet : un attaquant pourrait prendre le contrôle total de l'infrastructure et des données du cabinet.
| Hôte | Infrastructure | Stack Technique | Statut |
|---|---|---|---|
| www.nemoconseil.com / nemoconseil.com | Scaleway SAS France | Apache · Ports 22, 80, 443, 9090 | ACCÈS EXPOSÉ |
| barale-expertise.com · parfex.com | Même serveur 212.129.15.17 | Certificat SSL mutualisé | MUTUALISATION EXPOSÉE |
| Messagerie (MailInBlack) | Microsoft / MailInBlack | DMARC absent | SANS PROTECTION |
Fait technique : Le service OpenSSH 8.7 est affecté par la faille « regreSSHion » (CVE-2024-6387) et de multiples CVE critiques confirmées.
Scénario d'exploitation : Un attaquant distant peut exploiter un défaut de gestion mémoire pour obtenir un accès administrateur « root » total au serveur sans authentification préalable.
Impact métier : Contrôle total de l'infrastructure permettant le vol ou le chiffrement des données comptables et sociales du cabinet.
Fait technique : L'interface d'administration système (port 9090) est directement accessible depuis internet, sans restriction d'adresse IP.
Scénario d'exploitation : Un pirate peut mener des attaques par force brute ou exploiter cette interface pour prendre le contrôle de la configuration du serveur.
Impact métier : Risque de sabotage de l'outil de production et d'indisponibilité prolongée des services numériques du cabinet.
Fait technique : Le domaine ne publie aucune politique DMARC et le site n'implémente aucun en-tête de sécurité navigateur (CSP).
Scénario d'exploitation : DMARC absent — les emails forgés @nemoconseil.com atterrissent directement en boîte de réception sans être filtrés. La victime fait confiance à l'adresse exacte du cabinet — l'attaquant peut exploiter cette confiance pour maximiser l'impact : faux RIB, lien piégé, demande de virement. En parallèle, l'absence de CSP permet l'exécution d'un script capturant les données saisies dans le formulaire de contact.
Impact métier : Fraude au virement par usurpation crédible du cabinet et fuite de données personnelles clients — violation RGPD (art. 32).
Aucun filtrage DMARC ne protège votre identité email. La publication d'une politique de rejet (p=reject) est impérative pour protéger vos clients contre l'usurpation et le hameçonnage.
Ce rapport constitue une photographie de l'exposition numérique à un instant T. Les infrastructures web étant dynamiques, certaines informations peuvent varier selon les cycles de mise à jour des bases de données de reconnaissance. Ce diagnostic ne se substitue pas à un rapport d'observation complet mais identifie les vecteurs d'attaque visibles et exploitables.
Ce rapport couvre l'analyse de surface. Les vecteurs d'exposition complémentaires et la synthèse des points d'attention sont disponibles après validation du mandat d'analyse.