NEMO CONSEIL
Expertise Comptable & Commissaires aux Comptes
Actifs Publicsnemoconseil.com · Scaleway SAS · Apache
EnvironnementOpenSSH 8.7 · Ports 22 / 80 / 443 / 9090
MessagerieMailInBlack (filtrage) · SPF strict · DMARC absent
Lieu5 B AVENUE MIRABEAU, 06000 NICE
nemoconseil.com
Analyse d'Exposition
⬤ CONFIDENTIEL
Alexis LECLERCQ
Analyste Cyber Sécurité Indépendant
Nice, PACA - 2026

STATUT DE SÉCURITÉ GLOBAL

EXPOSITION SERVEUR CRITIQUE // ACTION IMMÉDIATE REQUISE

Le serveur hébergeant votre site présente des failles critiques d'exécution de code à distance et une interface d'administration exposée sur internet : un attaquant pourrait prendre le contrôle total de l'infrastructure et des données du cabinet.

9.8
CVSS MAX
03
POINTS D'ENTRÉE
CRITIQUE
IMPACT MÉTIER
Panneau 1 — Cartographie de l'Exposition
HôteInfrastructureStack TechniqueStatut
www.nemoconseil.com / nemoconseil.comScaleway SAS FranceApache · Ports 22, 80, 443, 9090ACCÈS EXPOSÉ
barale-expertise.com · parfex.comMême serveur 212.129.15.17Certificat SSL mutualiséMUTUALISATION EXPOSÉE
Messagerie (MailInBlack)Microsoft / MailInBlackDMARC absentSANS PROTECTION
Topologie Réseau et Points de Rupture
nemoconseil.com SSH RCE PORT 9090 MUTUAL. DMARC
Panneau 2 — Catalogue des Vulnérabilités (OSINT)
VULN-001 // EXÉCUTION DE CODE À DISTANCE (RCE) SUR LE SERVICE SSH 9.8 CRITIQUE

Fait technique : Le service OpenSSH 8.7 est affecté par la faille « regreSSHion » (CVE-2024-6387) et de multiples CVE critiques confirmées.

Scénario d'exploitation : Un attaquant distant peut exploiter un défaut de gestion mémoire pour obtenir un accès administrateur « root » total au serveur sans authentification préalable.

Impact métier : Contrôle total de l'infrastructure permettant le vol ou le chiffrement des données comptables et sociales du cabinet.

MITRE T1190 · T1210
VULN-002 // INTERFACE D'ADMINISTRATION SYSTÈME EXPOSÉE (PORT 9090) 7.5 ÉLEVÉ

Fait technique : L'interface d'administration système (port 9090) est directement accessible depuis internet, sans restriction d'adresse IP.

Scénario d'exploitation : Un pirate peut mener des attaques par force brute ou exploiter cette interface pour prendre le contrôle de la configuration du serveur.

Impact métier : Risque de sabotage de l'outil de production et d'indisponibilité prolongée des services numériques du cabinet.

MITRE T1133 · T1110
VULN-003 // USURPATION D'IDENTITÉ, PHISHING CIBLÉ ET FUITE DE DONNÉES RGPD 6.1 MOYEN

Fait technique : Le domaine ne publie aucune politique DMARC et le site n'implémente aucun en-tête de sécurité navigateur (CSP).

Scénario d'exploitation : DMARC absent — les emails forgés @nemoconseil.com atterrissent directement en boîte de réception sans être filtrés. La victime fait confiance à l'adresse exacte du cabinet — l'attaquant peut exploiter cette confiance pour maximiser l'impact : faux RIB, lien piégé, demande de virement. En parallèle, l'absence de CSP permet l'exécution d'un script capturant les données saisies dans le formulaire de contact.

Impact métier : Fraude au virement par usurpation crédible du cabinet et fuite de données personnelles clients — violation RGPD (art. 32).

MITRE T1566 · T1059
Points Positifs
Grade A SSL Labs — données en transit chiffrées
Protocole moderne TLS 1.3 actif et supporté
Authentification emails SPF stricte (-all) bien configurée
Filtrage entrant MailInBlack actif sur la messagerie
Analyse SSL
GRADE A
TLS 1.3 / TLS 1.2ACTIF
En-têtes Sécurité (CSP)ABSENTS
HSTSABSENT
Analyse Messagerie
SPF : STRICT (-all) — Bien configuré
DMARC : ABSENT — Aucune politique publiée

Aucun filtrage DMARC ne protège votre identité email. La publication d'une politique de rejet (p=reject) est impérative pour protéger vos clients contre l'usurpation et le hameçonnage.

Matrice de Risque (Impact / Probabilité)
T.F
F
M
E
C
C
9.8
E
7.5
M
6.1
F
Périmètre de l'Analyse
INCLUS DANS CETTE ANALYSE :
  • • Exposition DNS et messagerie publique
  • • Configuration SSL/TLS, en-têtes et services exposés
  • • Cartographie des actifs publics et mutualisés
DISPONIBLE DANS LE RAPPORT COMPLET :
  • • Analyse des domaines satellites mutualisés (barale-expertise.com, parfex.com)
  • • Recherche sur sources externes de compromission et fuites de données
  • • Recommandations de remédiation détaillées par actif
Plan d'Atténuation Prioritaire
PRIORITÉ PRINCIPALE
Mettre à jour immédiatement le service OpenSSH pour neutraliser les failles d'exécution de code à distance, et restreindre l'accès au port d'administration 9090 aux seules adresses IP de l'équipe technique (ou via VPN).
PRIORITÉ SECONDAIRE
Publier une politique DMARC en p=reject et déployer les en-têtes de sécurité navigateur (CSP) afin de bloquer l'usurpation d'identité email et de protéger les données saisies sur vos formulaires.

Clause de responsabilité : Ce rapport est un rapport d'observation et de diagnostic. Les recommandations techniques fournies sont des directives stratégiques. La mise en œuvre pratique et la configuration finale relèvent de la responsabilité exclusive de votre équipe technique.

Ce rapport constitue une photographie de l'exposition numérique à un instant T. Les infrastructures web étant dynamiques, certaines informations peuvent varier selon les cycles de mise à jour des bases de données de reconnaissance. Ce diagnostic ne se substitue pas à un rapport d'observation complet mais identifie les vecteurs d'attaque visibles et exploitables.

Ce rapport couvre l'analyse de surface. Les vecteurs d'exposition complémentaires et la synthèse des points d'attention sont disponibles après validation du mandat d'analyse.