Faille dâauthentification chez un assureur de plongĂ©e Ă Malte et riposte juridique contre le chercheur
Source : billet de blog personnel (fĂ©vrier 2026). Contexte : un instructeur de plongĂ©e et ingĂ©nieur plateforme relate la dĂ©couverte (avril 2025) dâune faille critique dâauthentification sur le portail membres dâun grand assureur de plongĂ©e immatriculĂ© Ă Malte, puis son parcours de divulgation coordonnĂ©e et la rĂ©ponse juridique reçue. âą La vulnĂ©rabilitĂ© reposait sur des identifiants utilisateur numĂ©riques sĂ©quentiels utilisĂ©s pour la connexion et un mot de passe par dĂ©faut statique non imposĂ© au changement lors de la premiĂšre connexion, sans limitation de dĂ©bit, verrouillage de compte ni MFA. Cela permettait dâaccĂ©der aux donnĂ©es personnelles (nom, adresse, email, tĂ©lĂ©phone, date de naissance) dâutilisateurs, y compris de mineurs. Le chercheur a confirmĂ© le minimum nĂ©cessaire et a cessĂ© ses vĂ©rifications. Divulgation initiale le 28 avril 2025 avec embargo de 30 jours (jusquâau 28 mai 2025). ...