Aller au contenu
Verion
Références

Études de cas anonymisées

Ni nom de client, ni élément permettant de l'identifier ou de reproduire une attaque. Le type de plateforme, la nature du constat, son impact et le temps qu'il a fallu pour le corriger.

Pourquoi si peu de détails ?

Un rapport d'audit décrit précisément comment franchir une protection. Publier ces éléments exposerait nos clients, et toute plateforme construite de façon similaire. Le détail complet reste dans le rapport, remis au seul client.

Ce que nous ne faisons jamais

Nos constats ne sortent pas de la mission. Nous n'informons aucun tiers, aucune autorité et aucun de vos clients : ce que nous trouvons vous appartient, et les suites à donner relèvent de votre seule décision. Chaque mission est couverte par un engagement de confidentialité nominatif.

Critique A01 · Contrôle d’accès défaillant CVSS 7,5 9,3 CR:H

Agence immobilière

espace candidat locataire · ≈ 15 salariés, plusieurs milliers de dossiers déposés en ligne

N'importe quel candidat pouvait télécharger les pièces d'identité et les bulletins de salaire déposés par les autres.

Mission
Test d'intrusion en boîte grise, 4 jours
Type de faille
Contrôle d'accès horizontal sur les pièces jointes (IDOR)
Délai de remédiation
48 heures pour le correctif, 9 jours pour la refonte
Contre-vérification
Constat traité

Impact potentiel

N'importe qui pouvait donc consulter les dossiers déposés par les autres candidats, soit plusieurs milliers de pièces d'identité et de justificatifs de revenus. L'inscription étant libre, le compte requis ne constitue pas un privilège au sens de CVSS : le vecteur retient PR:N. Sur ce type de données, l'enjeu dépasse la confidentialité : une pièce d'identité associée à un justificatif de domicile et à un bulletin de salaire constitue un dossier complet d'usurpation d'identité. Le constat a été remonté à l'agence dès sa découverte, avant la fin de la mission.

Contexte technique du constat

L'agence met à disposition un espace en ligne dans lequel les candidats à la location déposent leur dossier : pièce d'identité, avis d'imposition, bulletins de salaire, justificatif de domicile. La création d'un compte candidat est ouverte à tous, depuis n'importe quelle annonce, sans validation préalable de l'agence. Le téléchargement d'une pièce passait par un point d'entrée qui servait le document à partir de son seul identifiant, attribué de façon séquentielle. Le contrôle d'appartenance existait dans l'interface, qui n'affichait à chaque candidat que son propre dossier, mais pas côté serveur : la vérification n'avait jamais été portée au niveau de l'accès aux données.

Remédiation mise en œuvre

Correctif d'urgence sous 48 heures : contrôle d'appartenance appliqué côté serveur sur le point d'entrée concerné. Puis refonte du stockage : documents en espace privé, accès par URL signée de courte durée, identifiants non devinables, purge automatique au terme de la durée de conservation et journalisation des accès aux pièces. Une suite de tests vérifie désormais, pour chaque point d'entrée, qu'une référence appartenant à un autre candidat est refusée.

Notation CVSS v3.1 et suivi

Base 7,5 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Environnemental 9,3 · CR:H

Contre-vérification à 1 mois : constat traité, aucune variante résiduelle. Analyse des journaux d'accès menée avec l'agence pour évaluer une éventuelle consultation antérieure.

Élevée A01 · Contrôle d’accès défaillant CVSS 6,5

Éditeur SaaS

logistique · ≈ 120 salariés, environ 80 organisations clientes

Un cache ajouté pour des raisons de performance servait à un client le tableau de bord calculé pour un autre.

Mission
Audit de sécurité en boîte blanche, 7 jours
Type de faille
Séparation multi-tenant contournée par un cache partagé
Délai de remédiation
3 jours
Contre-vérification
Constat traité

Impact potentiel

Dans certaines conditions de concurrence, un client pouvait recevoir le tableau de bord calculé pour un autre : volumes traités, principaux partenaires, indicateurs commerciaux. Aucune donnée personnelle n'était concernée, mais l'information exposée était directement exploitable par un concurrent.

Contexte technique du constat

Un cache applicatif avait été introduit pour accélérer un tableau de bord coûteux à calculer. La clé de cache était construite à partir de l'identifiant du rapport, sans y intégrer l'identifiant de l'organisation. Le contrôle d'accès restait correct sur le chemin principal : c'est le cache, ajouté six mois plus tôt pour des raisons de performance, qui court-circuitait la séparation.

Remédiation mise en œuvre

Intégration systématique de l'identifiant d'organisation dans toutes les clés de cache, via une fonction utilitaire unique qui rend l'omission impossible. Purge complète du cache existant et revue des autres mécanismes de mémorisation, dont l'index de recherche et les tâches de fond.

Notation CVSS v3.1 et suivi

Base 6,5 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Contre-vérification à 1 mois : constat traité.

Élevée A07 · Authentification CVSS 7,1 8,6 CR:H/IR:H

Éditeur SaaS

santé (logiciel de gestion de cabinet) · ≈ 15 salariés, environ 500 organisations clientes

Un collaborateur dont les accès venaient d'être retirés gardait un accès effectif aux dossiers pendant des semaines.

Mission
Audit de code et accompagnement conformité, 6 jours
Type de faille
Défaut de gestion du cycle de vie des sessions
Délai de remédiation
12 jours
Contre-vérification
Constat traité

Impact potentiel

Un collaborateur dont les accès venaient d'être retirés conservait un accès effectif aux données de patients pendant plusieurs semaines. Point directement en tension avec les engagements pris par l'éditeur auprès de ses clients sur la gestion des départs, et avec l'obligation de moyens de l'article 32 du RGPD.

Contexte technique du constat

Le changement de mot de passe et la révocation d'un accès collaborateur ne provoquaient pas l'invalidation des sessions déjà ouvertes. Un jeton émis avant la révocation restait valide jusqu'à son expiration naturelle, fixée à trente jours.

Remédiation mise en œuvre

Passage à des jetons de courte durée avec vérification d'un identifiant de session côté serveur, révocation immédiate à la déconnexion, au changement de mot de passe et au retrait d'un accès. Journalisation des révocations et affichage, pour chaque utilisateur, de la liste de ses sessions actives.

Notation CVSS v3.1 et suivi

Base 7,1 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Environnemental 8,6 · CR:H/IR:H

Contre-vérification à 3 mois : constat traité, journalisation des révocations ajoutée.

Prendre contact

Votre plateforme ressemble à l'un de ces cas ?

La plupart des constats décrits ici se retrouvent, sous une forme ou une autre, sur des applications comparables. Un cadrage rapide permet de savoir où regarder en priorité.

  • Réponse sous 24 h ouvrées
  • Périmètre écrit avant démarrage
  • Sans engagement