Faille de sécurité chez InfoGreffe : « pas de fuite de données personnelles mais une facilité de navigation »

Suite à notre article, le site Infogreffe a souhaité nous apporter plus de précisions, non pas sur une fuite de données mais sur « une facilité de navigation« . Eclairages. 

Mardi 20 février, nous reprenions dans nos colonnes l’information fournie par Damien Bancal, journaliste spécialiste des questions liées à la cyber-sécurité, selon laquelle il existait une faille de sécurité sur le site InfoGreffe qui permettait la fuite de données personnelles. 

Le site InfoGreffe a souhaité apporter des précisions sur le sujet. 

Pas de fuite mais une facilité à récupérer les données

Il ne s’agit pas d’une fuite de données mais d’une facilité de navigation liée au pré-remplissage de mails. C’est un système présent sur beaucoup d’autres sites et qui pouvait être utilisé par un pirate. Il s’agissait d’une fonctionnalité de pré-remplissage qui aurait pu faciliter, rendre plus rapide une action malveillante. 

 

D’un point de vue strictement technique, un client recevait un mail d’InfoGreffe à la suite d’une formalité effectuée en ligne. Ce mail contenait un lien pour se connecter au compte. Damien Bancal explique « le formulaire de login est prérempli avec l’adresse mail du client. Elle est présente dans le code source de la page (var login = …). Ainsi que d’autres informations (code abonné, code client, …). Il suffisait de changer l’ID dans l’URL pour obtenir l’adresse d’un autre client. Comme l’ID est numérique, il aurait suffi à un pirate de l’incrémenter (à la main, via un script, …) pour obtenir des adresses mails d’utilisateurs. Des clients qui auraient pu ainsi finir comme cible dans une attaque ciblée de type phishing.« 

InfoGreffe prend la menace très au sérieux

Néanmoins, InfoGreffe assure avoir pris les bonnes mesures au bon moment. 

Dès que nous avons été informés, nous avons supprimé cette fonctionnalité. Nous avons aussi mis en place un audit des entrées et avons constaté qu’il n’y avait eu aucune tentative de vol de données. Aujourd’hui, il existe une veille constante sur ces problèmes de cyber-sécurité. Nous menons des actions régulièrement, nous travaillons même avec un partenaire cyber-sécurité. Des mises à jour permanentes sont menées. 

En résumé, cette faille révélée a été prise très au sérieux par InfoGreffe qui a immédiatement réagi et réglé le problème. 

Ajouter aux articles favoris
Please login to bookmark Close
0 Shares:
Vous pourriez aussi aimer

Travail temporaire dans les établissements publics : les plafonds de dépenses sont fixés

Un arrêté publié au Journal officiel d'aujourd'hui, fixe les plafonds des dépenses pour les missions de travail temporaire dans les établissements publics de santé et médico-sociaux. Le plafond est établi à 2 681 € par jour pour un médecin, odontologiste ou pharmacien. Pour les autres professions, il varie entre 54 € et 78 € de l’heure : 54 € pour un infirmier diplômé d’État, 73 € pour un infirmier de bloc ou anesthésiste, 56 € pour un manipulateur en...

Services de prévention et de santé au travail : la composition des dossiers d’agrément est mise à jour

Un arrêté paru au Journal officiel d'aujourd'hui, fixe la nouvelle composition des dossiers de demande ou de renouvellement d’agrément des services de prévention et de santé au travail (SPST). Le texte distingue les pièces à fournir selon qu’il s’agit d’un service autonome, interentreprises ou chargé du suivi des travailleurs temporaires. Il précise notamment les informations relatives aux effectifs suivis, aux médecins et infirmiers recrutés ou à recruter, aux...

Comité national de l’organisation sanitaire et sociale : une nouvelle personnalité qualifiée est nommée

Un arrêté publié au Journal officiel d'aujourd'hui, actualise la composition du Comité national de l’organisation sanitaire et sociale et désigne une nouvelle personnalité qualifiée. À la section sanitaire, siègent notamment :- la Fédération hospitalière de France (4 sièges) ;- les conférences des présidents de CME de CHU, de CH et de CHS (1 siège chacune) ;- la FEHAP (1 siège) et Unicancer (1 siège) ;- la Fédération de l’hospitalisation...

Une nouvelle nomination à l’inspection générale des affaires sociales

Un arrêté publié au Journal officiel d'aujourd'hui acte la nomination d’une nouvelle personne au sein de l’inspection générale des affaires sociales (IGAS). À compter du 1er octobre 2025, Nadège Grataloup, actuellement directrice d’hôpital, occupera un emploi de groupe II des services d’inspection générale ou de contrôle. Sa nomination est prononcée pour une durée de cinq ans, avec une période probatoire de six mois. ...

Le conseil d’administration de la caisse de retraite de la RATP accueille de nouveaux membres

Un arrêté publié au Journal officiel d'aujourd'hui acte plusieurs nominations au sein du conseil d’administration de la caisse de retraites du personnel de la Régie autonome des transports parisiens (RATP). Sont nommés membres titulaires : Stéphane Bidaud, qui remplace Olivier Galle, et Elisabeth Correia, qui succède à Marc Galliot. Côté suppléants, Magaly Cleuet est désignée en remplacement de Stéphane Bidaud et...