Faille d’authentification chez un assureur de plongĂ©e Ă  Malte et riposte juridique contre le chercheur

Source : billet de blog personnel (fĂ©vrier 2026). Contexte : un instructeur de plongĂ©e et ingĂ©nieur plateforme relate la dĂ©couverte (avril 2025) d’une faille critique d’authentification sur le portail membres d’un grand assureur de plongĂ©e immatriculĂ© Ă  Malte, puis son parcours de divulgation coordonnĂ©e et la rĂ©ponse juridique reçue. ‱ La vulnĂ©rabilitĂ© reposait sur des identifiants utilisateur numĂ©riques sĂ©quentiels utilisĂ©s pour la connexion et un mot de passe par dĂ©faut statique non imposĂ© au changement lors de la premiĂšre connexion, sans limitation de dĂ©bit, verrouillage de compte ni MFA. Cela permettait d’accĂ©der aux donnĂ©es personnelles (nom, adresse, email, tĂ©lĂ©phone, date de naissance) d’utilisateurs, y compris de mineurs. Le chercheur a confirmĂ© le minimum nĂ©cessaire et a cessĂ© ses vĂ©rifications. Divulgation initiale le 28 avril 2025 avec embargo de 30 jours (jusqu’au 28 mai 2025). ...

22 fĂ©vrier 2026 Â· 3 min

Ravenna Hub corrige une faille IDOR ayant exposĂ© des donnĂ©es personnelles d’élĂšves

Selon TechCrunch, une vulnĂ©rabilitĂ© de type IDOR (Insecure Direct Object Reference) a affectĂ© le site d’admission scolaire Ravenna Hub (VenturEd Solutions, Floride), exposant les donnĂ©es personnelles d’élĂšves et de leurs familles. TechCrunch a dĂ©couvert la faille mercredi, a alertĂ© l’éditeur, qui l’a corrigĂ©e le jour mĂȘme. La publication a Ă©tĂ© diffĂ©rĂ©e jusqu’à vĂ©rification du correctif. ‱ Nature de la faille: la modification de l’identifiant d’un profil Ă©lĂšve directement dans l’URL permettait Ă  tout utilisateur connectĂ© d’accĂ©der aux informations d’autres Ă©lĂšves. Les identifiants Ă©taient sĂ©quentiels (numĂ©ros Ă  7 chiffres), facilitant l’énumĂ©ration. ...

22 fĂ©vrier 2026 Â· 2 min

L’app iOS Neon retirĂ©e aprĂšs une faille exposant numĂ©ros, enregistrements et transcriptions d’appels

TechCrunch rapporte qu’une faille de sĂ©curitĂ© dans l’app iOS Neon — une application virale qui enregistre les appels et rĂ©munĂšre les utilisateurs pour entraĂźner des modĂšles d’IA — a permis Ă  « tout utilisateur connectĂ© » d’accĂ©der aux numĂ©ros de tĂ©lĂ©phone, enregistrements audio et transcriptions d’autres comptes. L’app, qui figurait parmi le top 5 des tĂ©lĂ©chargements gratuits sur iPhone et cumulait des milliers d’utilisateurs (dont 75 000 tĂ©lĂ©chargements en une journĂ©e), a Ă©tĂ© mise hors ligne aprĂšs l’alerte des journalistes. ...

26 septembre 2025 Â· 2 min
Derniùre mise à jour le: 9 Mar 2026 📝