Un chercheur découvre une faille de sécurité sur Tchap, la messagerie sécurisée réservée aux services de l'Etat
Baptiste Robert, connu sur Twitter sous le pseudo d'Elliot Alderson, est parvenu à s'inscrire sur l'application et à avoir accès aux salons et profils publics. Ce bug a depuis été identifié et corrigé.
Débuts manqués pour l'application de messagerie Tchap, qui doit remplacer Telegram et WhastApp dans les services de l'Etat français. Quelques heures après son lancement, mercredi, un expert informatique est parvenu à exploiter une faille de sécurité pour faire enregistrer son inscription comme un employé lambda de l'Elysée, révèle BFM Tech, vendredi 19 avril.
Pour pouvoir s'inscrire à ce service, il faut avoir une adresse mail terminant par gouv.fr ou elysee.fr. Mais le chercheur Baptiste Robert, connu sur Twitter sous le pseudo d'Elliot Alderson, est parvenu à intercepter les échanges entre le formulaire d'inscription de l'application et les serveurs, explique BFMTV. Il a ensuite inscrit sa propre adresse mail personnelle avec le suffixe elysee.fr. Cette manipulation a fonctionné à merveille. Le chercheur a reçu un mail de confirmation et a pu se connecter à la messagerie.
Du fait d'un problème de filtrage sur l'adresse email lors de l'inscription, j'ai réussi à m'inscrire sur l'application en tant qu'employé de l'Elysée sans avoir d'adresse mail officielle. J'ai ainsi eu accès à tous les salons et profils publics.
Baptiste Robert, chercheur en informatiqueà BFM Tech
Après être parvenu à accéder à cet espace théoriquement sécurisé, le chercheur a rapidement alerté les autorités sur Twitter.
Je viens de regarder #Tchap la nouvelle appli sécurisé du gouvernement français. Et, put*** le résultat est horrible.@Elysee @gouvernementFR @EPhilippePM @EmmanuelMacron comment puis je vous contacter? C’est TRÈS TRÈS urgent.
— Elliot Alderson (@fs0c131y) 18 avril 2019
Si vous avez des contacts je suis preneur.
"Cette faille de sécurité a été identifiée et corrigée", explique à BFM Tech une porte-parole de la direction interministérielle du numérique et du système d'information et de communication de l'Etat (DINSIC). Ce faux départ fait en tout cas mauvaise impression, alors que l'application Tchap doit renforcer la sécurité nationale, en permettant d'éviter le stockage de données sensibles sur des serveurs étrangers. Les promoteurs du service, en tout cas, peuvent s'estimer heureux d'avoir été bernés par un individu bien intentionné.
À regarder
-
Vagues, rafales : la tempête Benjamin a battu des records
-
Tempête Benjamin : sauvetage en pleine mer
-
Nouvelle-Calédonie : 50 détenus attaquent l'État en justice
-
Cancer : grains de beauté sous surveillance grâce à l'IA
-
La langue des signes est-elle en train de mourir ?
-
Un malade de Parkinson retrouve l'usage de ses jambes
-
Ils crient tous ensemble (et c'est ok)
-
Obligée de payer une pension à sa mère maltraitante
-
Maison Blanche : Donald Trump s'offre une salle de bal
-
Musée du Louvre : de nouvelles images du cambriolage
-
Traverser ou scroller, il faut choisir
-
Manuel Valls ne veut pas vivre avec des regrets
-
Nicolas Sarkozy : protégé par des policiers en prison
-
Piétons zombies : les dangers du téléphone
-
Tempête "Benjamin" : des annulations de trains en cascade
-
Femme séquestrée : enfermée 5 ans dans un garage
-
Vaccin anti-Covid et cancer, le retour des antivax
-
A 14 ans, il a créé son propre pays
-
Ils piratent Pronote et finissent en prison
-
Aéroports régionaux : argent public pour jets privés
-
Bali : des inondations liées au surtourisme
-
Cambriolage au Louvre : une nacelle au cœur de l'enquête
-
Alpinisme : exploit français dans l'Himalaya
-
Un objet percute un Boeing 737 et blesse un pilote
-
Cambriolage au Louvre : où en est l'enquête ?
-
Jean-Yves Le Drian défend l'image de la France
-
Chine : 16 000 drones dans le ciel, un nouveau record du monde
-
Donald Trump lance de (très) grands travaux à la Maison Blanche
-
Glissement de terrain : des appartements envahis par la boue
-
Emmanuel Macron sème la confusion sur la réforme des retraites
Commentaires
Connectez-vous ou créez votre espace franceinfo pour commenter.
Déjà un compte ? Se connecter