Dans son point de situation publié cette semaine sur l’opération REACTIV, le CERT-FR, rattaché à l’ANSSI, dresse un panorama des violations de données ayant récemment affecté des services de l’État. Parmi les incidents recensés figure une vulnérabilité critique dans Metabase, un outil de visualisation et d’analyse de données très utilisé pour produire des tableaux de bord. Une faille de type injection SQL permettait à un attaquant non authentifié d’accéder à la base de données de l’application et, dans certains cas, d’obtenir des droits administrateur.
Les pompiers du cyber sentent le brûlé
Le laboratoire d’innovation de l’ANSSI est concerné. Selon le rapport, l’exploitation de cette vulnérabilité a entraîné la compromission de 118 comptes utilisateurs Metabase, dont une trentaine de comptes appartenant à des utilisateurs externes.
Les données exposées comprennent des statistiques d’utilisation, des identifiants, des adresses électroniques et des mots de passe hachés. Dit autrement : les mots de passe n’étaient pas lisibles directement, mais leur empreinte pouvait se retrouver entre de mauvaises mains. Et comme un mot de passe faible ou réutilisé peut parfois être retrouvé à partir de son empreinte, la situation est à prendre au sérieux.
L’ANSSI indique avoir mis en place des mesures de sécurisation : mise à jour des instances vulnérables, renouvellement des mots de passe pour l’ensemble des comptes et désactivation des comptes inutilisés depuis plus de trois mois. Bref, le ménage de sécurité classique, mais nécessaire.
La DINUM a également été touchée, via deux instances Metabase liées à ProConnect et Nuage-Public. Les données exfiltrées concernaient des informations administratives d’organismes publics, comme des SIREN, SIRET, budgets ou effectifs, mais aussi des métadonnées de contribution à des projets logiciels open source et des historiques de connexions anonymisés.
Le rapport précise que ces données étaient déjà publiques, ce qui en limite l’impact. Mais une donnée publique, une fois copiée et remise en circulation dans un contexte malveillant, peut tout de même devenir utile pour préparer des attaques plus ciblées. Là aussi, des corrections ont été apportées : vulnérabilités corrigées, secrets réinitialisés et comptes créés par l’attaquant supprimés.
Ces deux incidents rappellent une triste réalité : personne n’est immunisé contre une faille logicielle, pas même les organismes chargés d’accompagner l’État sur la cybersécurité et le numérique. La différence se joue surtout dans la détection, la transparence et la capacité à tirer les bonnes leçons. Sur ce point, le rapport du 30 septembre a au moins le mérite de documenter les faits clairement.