Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat

Fuite de données personnelles sur le site voyages-sncf.fr

Une erreur technique sur le site voyages-sncf.com permettait d'accéder aux données privées appartenant aux titulaires d'une carte d'abonnement SNCF.

laisser un avis
Avec plus de 55 millions de billets de train vendus en 2009, pour un chiffre d'affaires de 2,4 milliards d'euros, le site voyages-sncf.com est devenu la première agence de voyages du Web français. Un modèle de réussite depuis sa mise en ligne, il y a dix ans. Sauf qu'un énorme grain de sable est venu perturber le bon fonctionnement de ce rouage numérique pourtant bien huilé.
Le Canard enchaîné révèle, dans son édition de ce mercredi 17 mars 2010, qu'il était possible d'accéder aux données des clients porteurs d'une carte d'abonnement SNCF (12-25, Senior, Enfant Plus et Escapades). Jusqu'à hier matin, mardi 16 mars, il suffisait de suivre une procédure très simple (que l'on ne révèlera pas ici) et de rentrer n'importe quel numéro de carte d'abonné pour accéder aux données personnelles du client en question.
En modifiant l'un des 11 chiffres identifiant un abonnement, d'autres informations clients apparaissaient alors. Bilan : des millions de données accessibles en quelques clics de souris. « Cet espace n'a pas été vérifié depuis longtemps, confirme Pierre Matuchet, le directeur général adjoint du pôle technique de voyages-sncf.com. Nous sommes en pleine refonte du site et ce type de bévue n'existera plus. »

Douze heures pour corriger la faille

Les quelque 150 informaticiens en charge du site voyages-sncf.com ne manquent pas de travail, il est d'ailleurs à remarquer qu'après avoir été alertés, les ingénieurs ont corrigé cette faille en moins de douze heures. « Nous avons mis en place un premier patch imposant aux clients de fournir, en plus de leur numéro de carte, leur date de naissance, confirme Pierre Matuchet. Début avril, une mise à jour globale et définitive sera effectuée. »
Aucune information bancaire n'était heureusement accessible par l'intermédiaire de cet espace. Au passage, il a été constaté que des données appartenant à d'anciens abonnés étaient toujours sauvegardées et accessibles dans le système de gestion.
Le site voyages-sncf.com avait déjà connu le même type de faille, en 2008. A la suite d'une mise à jour ratée, les abonnés de l'époque se retrouvaient tous sur le compte de la même personne. Bref, tout cela ne fait pas très sérieux pour le numéro un français du commerce électronique.
envoyer
par mail
imprimer
l'article
6 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Fuite de données personnelles sur le site voyages-sncf.fr»

2  
Trier par

 

SNCF ...

de Tchou Tchou , posté le 17 mars 2010 à 19h39
Encore un train de retard sur la sécurité !
alerter le modérateur

 

12h pour fixer un bug, c'est pas rapide

de gorfo , posté le 18 mars 2010 à 00h14
12h pour mettre en place un contournement du probleme... Je trouve ca vraiment long. En 12h ils auraient du reussir a mettre en place la solution definitive...

Enfin, ce qui me choque le plus chez voyages-sncf c'est les outages qui durent des heures et des heures, et meme a peak time... Quelqu'un a parle de redondance ???
alerter le modérateur

 

exploit

de pasgrave , posté le 18 mars 2010 à 07h25
Au contraire c'est très rapide quand on connait les organisations de ces grand goupes. Le dev, test en intégration, en qualif, pose en pre-prod puis enfin en prod et tout cela avec la corde à noeuds hiérarchique de types armé de parapluie pour leur carrière de demain et qui signe en bas d'un papier que si un ou plusieurs autre ont signé...
alerter le modérateur

 

Le scandale continue

de MLBRLyon , posté le 18 mars 2010 à 09h40
Ce site a besoin d'un rm -rf /* et de repartir à zéro pour qu'il soit un site de service public. Continuez, Expedia, le jour où ça sera un "méchant" il faudra répondre de vos actes.
alerter le modérateur

 
 
2  
Trier par

 
6 AVIS SUR CET ARTICLE
Répondre
 
 
 
à lire aussi
SUR LES MÊMES THÈMES
Des comptes Hotmail et Windows Live piratés ?
Que vont devenir les 25 pétaoctets de données de Megaupload ?
Jolie faille dans iOS 5.1 [Rectificatif]
RSA 2012 : La protection des données personnelles au centre des débats
Facebook promettrait d'effacer les données de ses membres
Données personnelles : Facebook peut mieux faire
La SNCF lance un concours d'interface pour ses bornes
La SNCF et IBM se séparent
Protection des données : Facebook dans le collimateur de l'Europe
Facebook accusé de conserver les données effacées de ses membres
« Le cloud accélère le développement de Voyages-SNCF.com »
La Cnil s'apprête à délivrer ses premiers labels
La Cnil épingle PagesJaunes pour collecte de données personnelles
Une ministre allemande demande à ses collègues de bannir Facebook
Un Land allemand veut interdire le bouton « J'aime » de Facebook
IBM-SNCF : le projet Ulysse sur une voie de garage ?
La France réclame des données personnelles d’internautes à Google
Dropbox victime d’une faille de sécurité béante
Une faille de Facebook dévoile les données personnelles des membres
TomTom aide la police néerlandaise à placer ses radars