Aller au contenu principal

Des failles trouvées à la main, publiées en public.

Rooting Studio conduit des tests d'intrusion web, infrastructure et Active Directory pour PME, agences et éditeurs SaaS. Une seule personne, du cadrage à la remise du rapport : sans sous-traitance, sans scanner automatisé seul.

statut
disponible, démarrage sous 10 jours
cve publiées
10 (5 de sévérité haute)
certifications
CPTS, eWPT, eCPPT, CBBH
délai de réponse
24h ouvrées
NDA
mutuel, inclus systématiquement
méthodologies suivies
OWASP WSTG, PTES, NIST SP 800-115, OSSTMM, CVSS 4.0
Services

Vue d'ensemble

Pourquoi Rooting Studio

Ce que la sécurité offensive gagne à être menée par une seule personne, exposée publiquement à ses propres résultats.

Des CVE vérifiables, pas des promesses

La liste des vulnérabilités publiées est publique et consultable sur MITRE, pas une ligne de plus dans une plaquette commerciale.

Une seule personne, du début à la fin

Le même chercheur cadre, teste, rédige et restitue chaque mission. Pas de sous-traitance, pas de dilution de l'expertise.

Manuel d'abord, outillé ensuite

La modélisation de menace et la revue manuelle priment sur le fuzzing aveugle : c'est là que se trouvent les failles de logique métier.

Un cadrage honnête

Si votre besoin ne correspond pas à ce périmètre, vous êtes réorienté plutôt que vendu une mission mal adaptée.

Vulnérabilités publiées

Les 10 CVE

Voir les CVE publiées
cveproduittitrecvsssévérité
CVE-2026-42550flightphp/coreSQL Injection via identifiants non validés dans SimplePdo8.8haute
CVE-2025-48091WordPress / plugin AnyCommentSQL Injection authentifiée dans le plugin WordPress AnyComment8.5haute
CVE-2026-42551flightphp/coreHTTP method override activé par défaut : escalade CSRF et contournement de middleware7.5haute
CVE-2026-42552flightphp/coreDivulgation d'informations sensibles via le handler d'erreur par défaut7.5haute
CVE-2026-42548flightphp/coreXSS réfléchie via callback JSONP non validé dans Flight::jsonp()7.5haute
Déroulé d'une mission

Du premier contact au re-test

J+0
Premier contact
Brief de 20 minutes pour cerner le besoin et le périmètre envisagé.
J+3
Cadrage signé
Convention d'engagement, comptes de test et règles d'engagement validés.
J+10
Démarrage des tests
Début des tests offensifs sur le périmètre défini.
J+24
Tests terminés
Preuves de concept finalisées, vérifications complémentaires closes.
J+28
Rapport remis
Rapport exécutif et technique, atelier de restitution proposé.
J+60
Re-test inclus
Validation des correctifs appliqués, sans surcoût.
Devis

Devis sous 24 à 48h

formuledevisdurée
Audit flashsur devis2–3 jours
Focussur devis4–5 jours
Standardsur devis7–9 jours
Étendusur devis10–14 jours
Infrastructuresur devis8–12 jours

Chaque formule inclut la convention de confidentialité mutuelle, les rapports exécutif et technique, et le re-test de validation. Les missions infrastructure, recherche de vulnérabilités et formation sont chiffrées sur devis selon le périmètre.

Conformité et devoir de vigilance

Des rapports utilisables dans vos dossiers de conformité

Les rapports sont structurés pour servir de preuve dans une démarche NIS2 ou DORA, un dossier de due diligence, ou un audit ISO 27001, HDS et PCI-DSS. Convention de confidentialité mutuelle systématique et couverture responsabilité civile professionnelle incluse sur chaque mission.

Un périmètre à cadrer ? Parlons-en 20 minutes.

Réponse sous 24h, scoping sous 48h, démarrage sous 10 jours.

contact@rootingstudio.fr
France, à distance et sur site
Réponse sous 24h ouvrées
NDA mutuel, inclus systématiquement
Couverture RC pro incluse sur chaque mission
Une seule personne, du cadrage à la remise du rapport

Brief de 20 minutes

Une minute pour lancer l'échange.

Cookies
Cookies analytiques pour mesurer l'audience. Aucun tracking publicitaire.