Faille de sécurité sur ameli.fr permettant de lire les courriers d'autres assurés
Une faille technique élémentaire sur la messagerie d'ameli.fr, découverte par des journalistes, permet de lire les courriers (attestations, arrêts de travail) adressés à n'importe quel autre assuré en modifiant simplement un identifiant dans l'URL.
Intrusion
Non communiqué
Détection
8 décembre 2019
Communication
18 décembre 2019
Écart
non calculable
Personnes concernées
volume non établi
Vecteur d’attaque
Faille de type référence directe non sécurisée (IDOR) : il suffisait de modifier le numéro identifiant les fichiers PDF joints dans l'URL de la messagerie ameli.fr pour accéder aux courriers adressés à d'autres assurés.
Suites
- Faille corrigée dans la foulée du signalement par les journalistes
- La CNAM affirme avoir informé la CNIL, sans détail supplémentaire communiqué
Sources
Précisions et incertitudes
Le nombre exact de personnes/courriers concernés n'a jamais été communiqué publiquement. Selon TICsanté, une seconde faille distincte affectait également le site à la même période. Faille découverte et démontrée par des journalistes plutôt qu'exploitée par un acteur malveillant identifié, selon la CNAM — à distinguer de l'incident de mars 2022 (510 000 comptes de professionnels de santé compromis), hors périmètre de cette fiche.
Vous utilisez les services de Assurance Maladie (CNAM) — portail ameli.fr ? Vérifiez si vous êtes concerné et consultez les actions à mener.
