Fuite de données personnelles sur le site voyages-sncf.fr
Une erreur technique sur le site voyages-sncf.com permettait d'accéder aux données privées appartenant aux titulaires d'une carte d'abonnement SNCF.
Avec plus de 55 millions de billets de train vendus en 2009, pour un chiffre d'affaires de 2,4 milliards d'euros, le site voyages-sncf.com est devenu la première agence de voyages du Web français. Un modèle de réussite depuis sa mise en ligne, il y a dix ans. Sauf qu'un énorme grain de sable est venu perturber le bon fonctionnement de ce rouage numérique pourtant bien huilé.
Le Canard enchaîné révèle, dans son édition de ce mercredi 17 mars 2010, qu'il était possible d'accéder aux données des clients porteurs d'une carte d'abonnement SNCF (12-25, Senior, Enfant Plus et Escapades). Jusqu'à hier matin, mardi 16 mars, il suffisait de suivre une procédure très simple (que l'on ne révèlera pas ici) et de rentrer n'importe quel numéro de carte d'abonné pour accéder aux données personnelles du client en question.
En modifiant l'un des 11 chiffres identifiant un abonnement, d'autres informations clients apparaissaient alors. Bilan : des millions de données accessibles en quelques clics de souris. « Cet espace n'a pas été vérifié depuis longtemps, confirme Pierre Matuchet, le directeur général adjoint du pôle technique de voyages-sncf.com. Nous sommes en pleine refonte du site et ce type de bévue n'existera plus. »
Douze heures pour corriger la faille
Les quelque 150 informaticiens en charge du site voyages-sncf.com ne manquent pas de travail, il est d'ailleurs à remarquer qu'après avoir été alertés, les ingénieurs ont corrigé cette faille en moins de douze heures. « Nous avons mis en place un premier patch imposant aux clients de fournir, en plus de leur numéro de carte, leur date de naissance, confirme Pierre Matuchet. Début avril, une mise à jour globale et définitive sera effectuée. »
Aucune information bancaire n'était heureusement accessible par l'intermédiaire de cet espace. Au passage, il a été constaté que des données appartenant à d'anciens abonnés étaient toujours sauvegardées et accessibles dans le système de gestion.
Le site voyages-sncf.com avait déjà connu le même type de faille, en 2008. A la suite d'une mise à jour ratée, les abonnés de l'époque se retrouvaient tous sur le compte de la même personne. Bref, tout cela ne fait pas très sérieux pour le numéro un français du commerce électronique.

Avis sur «Fuite de données personnelles sur le site voyages-sncf.fr»
SNCF ...
de
Tchou Tchou
, posté le 17 mars 2010 à 19h39
Encore un train de retard sur la sécurité !
12h pour fixer un bug, c'est pas rapide
de
gorfo
, posté le 18 mars 2010 à 00h14
12h pour mettre en place un contournement du probleme... Je trouve ca vraiment long. En 12h ils auraient du reussir a mettre en place la solution definitive...
Enfin, ce qui me choque le plus chez voyages-sncf c'est les outages qui durent des heures et des heures, et meme a peak time... Quelqu'un a parle de redondance ???
Enfin, ce qui me choque le plus chez voyages-sncf c'est les outages qui durent des heures et des heures, et meme a peak time... Quelqu'un a parle de redondance ???
exploit
de
pasgrave
, posté le 18 mars 2010 à 07h25
Au contraire c'est très rapide quand on connait les organisations de ces grand goupes. Le dev, test en intégration, en qualif, pose en pre-prod puis enfin en prod et tout cela avec la corde à noeuds hiérarchique de types armé de parapluie pour leur carrière de demain et qui signe en bas d'un papier que si un ou plusieurs autre ont signé...
Le scandale continue
de
MLBRLyon
, posté le 18 mars 2010 à 09h40
Ce site a besoin d'un rm -rf /* et de repartir à zéro pour qu'il soit un site de service public. Continuez, Expedia, le jour où ça sera un "méchant" il faudra répondre de vos actes.
à lire aussi
SUR LES MÊMES THÈMES 


nos newsletters















alerter le modérateur