Skip to content

Exposition de documents First American Financial

Une faille de référence directe à un objet non sécurisée (IDOR) sur le site web de First American Financial a exposé environ 885 millions de documents d'assurance-titre et de crédit immobilier — dont des numéros de sécurité sociale, des coordonnées bancaires et des images de permis de conduire — remontant à 2003, accessibles à quiconque sans authentification.

Victime
First American Financial Corporation
Perte
$1.5M
données
885.0M

Le 24 mai 2019, le géant américain de l'assurance-titre et du règlement des transactions immobilières First American Financial Corporation s'est avéré avoir exposé environ 885 millions de documents — l'une des plus vastes expositions de données de l'histoire en nombre d'enregistrements — à travers une faille d'application web trivialement exploitable. Les fichiers exposés contenaient parmi les données personnelles les plus sensibles qui soient : numéros de sécurité sociale, numéros de compte bancaire, dossiers de crédit immobilier et fiscaux, reçus de virements et images de permis de conduire.

Ce qui s'est passé

La cause première était une référence directe à un objet non sécurisée (IDOR) — une forme de contrôle d'accès défaillant. L'application de partage de documents de First American générait des URL contenant un identifiant de document numérique séquentiel, par exemple …/DocumentDisplay.aspx?...&dm=...&numéros.... Quiconque disposait d'un seul lien valide pouvait simplement incrémenter ou décrémenter le numéro dans l'URL pour récupérer le document d'un autre client — sans aucune connexion, authentification ni vérification d'autorisation d'aucune sorte.

Les identifiants étant séquentiels, l'intégralité de l'archive d'environ 885 millions de documents, le plus ancien datant de 2003, pouvait être énumérée automatiquement par un script. Une analyse ultérieure a indiqué que les enregistrements étaient probablement accessibles publiquement depuis au moins mars 2017.

La faille a été signalée à First American le 24 mai 2019 par le journaliste en cybersécurité Brian Krebs, alerté par un promoteur immobilier incapable d'attirer l'attention de l'entreprise. First American a mis l'application concernée hors ligne le même après-midi. Il n'a jamais été confirmé publiquement si des acteurs malveillants avaient massivement récolté l'archive avant la remédiation.

Ce qui a été exposé

Les documents relatifs aux transactions immobilières contenaient :

  • Numéros de sécurité sociale
  • Numéros de compte bancaire et relevés bancaires
  • Dossiers de crédit immobilier et fiscaux
  • Reçus et instructions de virement
  • Images de permis de conduire

Impact

  • Environ 885 millions de documents couvrant 16 ans ont été exposés sans authentification.
  • En juillet 2020, le New York Department of Financial Services a déposé des charges au titre de sa réglementation sur la cybersécurité — la première action coercitive sous cette règle — et First American a ensuite accepté un règlement de 1 million de dollars avec le NYDFS.
  • En juin 2021, la Securities and Exchange Commission américaine a réglé les charges selon lesquelles First American disposait de contrôles de divulgation inadéquats : les hauts dirigeants signant les déclarations publiques de l'entreprise ignoraient que la propre équipe de sécurité de la société avait signalé la même vulnérabilité des mois plus tôt. First American a payé une amende de 487 616 dollars.

Pourquoi c'est important

First American est le cas d'école du contrôle d'accès défaillant — désormais classé risque n° 1 du Top 10 de l'OWASP. Pas de logiciel malveillant, pas de faille zero-day, pas d'hameçonnage : seulement un identifiant numérique prévisible et une vérification d'autorisation manquante. L'incident est également devenu une référence en matière de responsabilité réglementaire pour la divulgation en cybersécurité. L'action de la SEC a établi que les sociétés cotées doivent veiller à ce que les dirigeants certifiant les divulgations soient effectivement informés des vulnérabilités matérielles connues — faisant de la communication interne entre la sécurité et la direction une question de conformité au droit des valeurs mobilières, et pas seulement d'hygiène informatique.

Impact financier

Coûts déclarés en USD

Perte totale déclarée
1.5M
USD · 1 487 616 $US
  • Amendes & règlements$1.5M

Chronologie

  1. Les plus anciens documents découverts par la suite exposés datent de cette année ; l'application concernée accumule des enregistrements au cours des 16 années suivantes.

  2. Les documents semblent avoir été accessibles publiquement via la faille IDOR au moins à partir de cette date, selon une analyse ultérieure.

  3. Un journaliste en cybersécurité (Brian Krebs), alerté par un promoteur immobilier, signale la vulnérabilité à First American.

  4. First American met l'application concernée hors ligne dès le vendredi après-midi pour remédier à l'exposition.

  5. L'exposition est rendue publique, révélant qu'environ 885 millions de documents étaient accessibles sans authentification.

  6. Le New York Department of Financial Services dépose des charges au titre de sa réglementation sur la cybersécurité — sa première action de ce type.

  7. La SEC règle les charges pour manquements aux contrôles de divulgation ; First American accepte de payer une amende de 487 616 dollars.

Sources

  1. securityweek.comhttps://www.securityweek.com/first-american-financial-exposed-millions-sensitive-documents/
  2. scworld.comhttps://www.scworld.com/news/first-american-financial-website-leaked-885-million-documents
  3. engadget.comhttps://www.engadget.com/2019-05-25-first-american-leak.html
  4. sec.govhttps://www.sec.gov/newsroom/press-releases/2021-102

Incidents liés

Exploitation de vulnérabilitéEn cours

Faille de gravité maximale dans Ivanti Sentry exploitée pour exécuter du code en root (CVE-2026-10520)

Ivanti a corrigé une faille d'injection de commandes sans authentification de gravité maximale dans sa passerelle mobile Sentry, permettant aux attaquants une exécution de code à distance avec les privilèges root ; quelques jours plus tard, l'exploitation réelle a suivi la publication d'une preuve de concept, conduisant la CISA à l'ajouter à son catalogue des vulnérabilités activement exploitées.

Victim
Ivanti Sentry
Exploitation de vulnérabilitéContenu

ServiceNow révèle une faille d'API sans authentification ayant permis d'interroger les données d'instances clientes

ServiceNow a révélé qu'un point de terminaison REST mal configuré et accessible sans authentification permettait d'interroger les données d'instances clientes hébergées, un problème corrigé le 5 juin mais dont l'avis (réservé aux clients connectés) n'a été publié que plusieurs jours plus tard.

Victim
ServiceNow