Commune : Piratages possibles pour des espaces de Paris.fr

Posted On 17 Sep 2015
Comment: Off

Plusieurs espaces du site Internet de la Ville de Paris.fr corrigés rapidement après la découverte de failles. Des données privées étaient accessibles.  

La rédaction de ZATAZ.COM a pu constater les corrections apportées à plusieurs espaces numériques de la Ville de Paris. C’est un internaute qui a permis la correction de connect.paris.fr. Cet espace offre la possibilité de découvrir, chaque semaine dans votre boîte mail, tous les bons plans, les infos pratiques et les nouveautés parisiennes.

Un pirate informatique aurait pu (peut-être qu’un malveillant est passé par là avant l’action du cyber citoyen, ndr) mettre la main sur de nombreuses données via des failles de type injection SQL. Au moins cinq sous domaines étaient faillibles. « Les données concernaient une base de test contenant 140 entrées utilisées entre 2010 et 2011, indique à zataz.com, Aurélien Deffay, le responsable du département Paris Numérique, d’où la présence de mot de passe en MD5 et de comptes d’agents de la ville en @paris.fr. Les autres comptes étaient des comptes de prestataires qui intervenaient régulièrement sur notre environnement. » Aucunes données de comptes de parisiens n’étaient accessibles via cet environnement.

Ce mystérieux cybercitoyen, qui a souhaité rester anonyme, a confirmé à la rédaction de zataz les possibilités malveillantes, comme la lecture et/ou la copie, des identités, des mails, des mots de passe (MD5) contenus dans la base de données en question. Plutôt inquiétant quand on apprend que Paris.fr a été audité, il y a un an, par une entreprise spécialisée dans l’audit informatique et la sécurité numérique. A noter que le site chiffre depuis 2012 toutes les informations internes, donc celles des Parisiens, en SHA-256.

paris 2

A noter que cet audit de sécurité « bancal » avait oublié, aussi, des cross-sites scripting. ZATAZ a  découvert que le portail souffrait de plusieurs XSS, des Cross-sites scripting, qui ont été envoyées à l’équipe technique de Paris.fr pour correction. Le XSS question visait une vieille application /ogc/avis3b/. L’équipe de Paris.fr a fermé le service. « Nous réfléchissons effectivement à proposer un bug bounty sur Paris.fr, termine à ZATAZ.COM le responsable du département Paris Numérique, et sur nos autres sites ensuite« . Aucun doute que la communauté des hackers/cyber citoyens se fera un plaisir de faire économiser de l’argent à la collectivité parisienne.

Prudence à Premium.paris

Le .paris est l’extension de premier niveau gérée par la Ville de Paris. Les noms de domaine en .paris s’adressent « à tous les amoureux de la Capitale et acteurs économiques de la région Île-de-France » explique le site premium.paris. Depuis son ouverture en décembre 2014, le .paris compte déjà plus de 20.000 noms de domaine, permettant à chacun d’associer son projet à la renommée de Paris. Les noms de domaine premium en .paris sont des actifs à forte valeur, mis en vente par la Ville de Paris sur la plateforme dédiée.

pointparis

ZATAZ.COM a pu constater une faille XSS sur cet espace qui pourrait mettre un malveillant sur votre route via le vol de vos cookies, l’installation d’un logiciel malveillant… Le pirate doit vous envoyer un courriel, ou diffuser son lien sur les réseaux sociaux pour lancer son attaque. Prudence donc ! En attendant une correction, ZATAZ vous déconseille de cliquer sur le moindre lien vous proposant de visiter premium.paris. Préférez taper l’adresse dans votre navigateur préféré.

La Ville de Paris ne vend pas directement de nom de domaine. Cette réservation s’effectue uniquement auprès des bureaux d’enregistrement accrédités auprès du .paris comme OVH ou encore Eurodns.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes