Skip to content
Fuite de donnéesRésolu

Extraction de données Gravatar (2020)

En octobre 2020, un chercheur a révélé que l'API de profils de Gravatar pouvait être énumérée sans limitation de débit. 167 millions d'enregistrements (noms, pseudonymes et empreintes d'e-mails) ont été extraits, et 114 millions des hachages MD5 ont été craqués pour révéler les adresses e-mail.

Victime
Gravatar
données
114.0M
utilisateurs
114.0M

En octobre 2020, le chercheur en sécurité Carlo Di Dato a révélé que Gravatar — le service d'avatars mondialement reconnu, utilisé par WordPress et d'innombrables autres plateformes — permettait d'énumérer à grande échelle les données de profil de ses utilisateurs sans pratiquement aucune limitation de débit. La technique a permis une extraction massive qui a finalement exposé les données de plus de 100 millions d'utilisateurs.

Ce qui s'est passé

Gravatar attribue à chaque compte un profil accessible via une empreinte MD5 prévisible de l'adresse e-mail de l'utilisateur et expose les données de profil par une API JSON. Di Dato a mis en évidence deux problèmes : l'API renvoyait des données de profil détaillées, et Gravatar n'avait « pratiquement aucune limitation de débit », ce qui signifie qu'un robot d'extraction automatisé pouvait demander des millions de profils sans entrave. Une méthode supplémentaire permettait de récupérer les profils via leur identifiant numérique séquentiel, rendant l'énumération massive triviale.

En exploitant ces faiblesses, des robots ont collecté 167 millions de noms, pseudonymes et adresses e-mail hachées en MD5. MD5 étant un hachage rapide et non salé, 114 millions de ces empreintes ont ensuite été craquées, permettant de les reconvertir en adresses e-mail d'origine et de les associer aux noms et pseudonymes correspondants.

S'agit-il d'une « fuite » ?

Gravatar a contesté le terme de « fuite », arguant que les données étaient accessibles publiquement par conception plutôt que volées dans une base de données protégée. À strictement parler, aucun système n'a été pénétré — mais le résultat pratique était identique à celui d'une fuite : un vaste jeu de données enrichi de noms, pseudonymes et adresses e-mail s'est retrouvé dans la communauté du piratage. Have I Been Pwned l'a indexé précisément parce que les utilisateurs concernés n'avaient aucun moyen de savoir que leurs données avaient été collectées.

Impact

  • Environ 113 990 759 enregistrements comprenant noms, pseudonymes et adresses e-mail craquées ont été diffusés.
  • Ces données se prêtent particulièrement bien au phishing ciblé et au spam, puisqu'elles relient des noms et pseudonymes réels à des adresses e-mail.
  • Les adresses e-mail étant des identifiants immuables, les utilisateurs concernés ne peuvent pas simplement les « réinitialiser » — l'exposition est durable.
  • Gravatar a déclaré avoir pris des mesures pour fermer le vecteur d'énumération et freiner les téléchargements massifs ultérieurs après la divulgation.

Pourquoi c'est important

L'incident Gravatar est un exemple emblématique de l'extraction-en-tant-que-fuite : des données qu'une organisation considère comme « publiques » peuvent être agrégées, craquées et instrumentalisées à une échelle que la conception initiale n'avait jamais anticipée. Il met en lumière deux leçons durables — MD5 est inadapté à la protection d'identifiants et la limitation de débit ainsi que les contrôles d'accès sur les API de profils sont des fonctions de sécurité, pas des accessoires. Pour les plateformes qui exposent des données utilisateurs via des identifiants prévisibles, ce cas rappelle que la résistance à l'énumération compte autant que la prévention d'une intrusion pure et simple.

Chronologie

  1. Le chercheur en sécurité Carlo Di Dato démontre publiquement que les données de profil Gravatar peuvent être énumérées via son API JSON sans pratiquement aucune limitation de débit.

  2. Gravatar déclare avoir pris des mesures pour fermer le vecteur d'énumération et limiter les téléchargements massifs ultérieurs.

  3. Un jeu de données d'environ 167 millions d'enregistrements extraits circule dans la communauté du piratage ; 114 millions d'empreintes MD5 d'e-mails sont craquées.

  4. Le jeu de données de 114 millions d'enregistrements est chargé dans Have I Been Pwned, suscitant un regain d'attention publique.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Gravatar
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/online-avatar-service-gravatar-allows-mass-collection-of-user-info/
  3. searchenginejournal.comhttps://www.searchenginejournal.com/gravatar-breach/429282/
  4. itnews.com.auhttps://www.itnews.com.au/news/gravatar-profile-add-on-leaks-data-on-millions-of-users-573607

Incidents liés

Fuite de donnéesRésolu

Fuite de données Teespring (2020)

En avril 2020, le site de vêtements imprimés personnalisés Teespring a subi une fuite de données qui a exposé 8,2 millions de dossiers clients. Les données comprenaient des adresses e-mail, des noms, des localisations géographiques et des identifiants de réseaux sociaux.

Victim
Teespring
Records
8.2M
Fuite de donnéesRésolu

Fuite de données Advance Auto Parts (2024)

En juin 2024, Advance Auto Parts a confirmé avoir subi une fuite de données mise en vente sur un forum de piratage populaire. Liée à un accès non autorisé aux services cloud Snowflake, la fuite a exposé un grand nombre d'enregistrements concernant à la fois des clients et des employés.

Victim
Advance Auto Parts
Records
79.2M