pirata.geLiberté, Égalité, Vulnérabilité.
live
← Retour à la timeline
MoyenneConfirméAssurance Maladie (CNAM) — portail ameli.fr

Faille de sécurité sur ameli.fr permettant de lire les courriers d'autres assurés

Une faille technique élémentaire sur la messagerie d'ameli.fr, découverte par des journalistes, permet de lire les courriers (attestations, arrêts de travail) adressés à n'importe quel autre assuré en modifiant simplement un identifiant dans l'URL.

Intrusion

Non communiqué

Détection

8 décembre 2019

Communication

18 décembre 2019

Écart

non calculable

Vecteur d’attaque

Faille de type référence directe non sécurisée (IDOR) : il suffisait de modifier le numéro identifiant les fichiers PDF joints dans l'URL de la messagerie ameli.fr pour accéder aux courriers adressés à d'autres assurés.

Suites

Sources

Précisions et incertitudes

Le nombre exact de personnes/courriers concernés n'a jamais été communiqué publiquement. Selon TICsanté, une seconde faille distincte affectait également le site à la même période. Faille découverte et démontrée par des journalistes plutôt qu'exploitée par un acteur malveillant identifié, selon la CNAM — à distinguer de l'incident de mars 2022 (510 000 comptes de professionnels de santé compromis), hors périmètre de cette fiche.

Vous utilisez les services de Assurance Maladie (CNAM) — portail ameli.fr ? Vérifiez si vous êtes concerné et consultez les actions à mener.