{"id":484933,"date":"2025-10-23T18:12:23","date_gmt":"2025-10-23T18:12:23","guid":{"rendered":"https:\/\/www.europesays.com\/fr\/484933\/"},"modified":"2025-10-23T18:12:23","modified_gmt":"2025-10-23T18:12:23","slug":"il-pirate-la-fia-met-la-main-sur-le-permis-du-champion-de-f1-max-verstappen-puis-supprime-tout","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/fr\/484933\/","title":{"rendered":"Il pirate la FIA, met la main sur le permis du champion de F1 Max Verstappen, puis supprime tout"},"content":{"rendered":"<p>Un hacker \u00e9thique est parvenu \u00e0 pirater la plateforme de la F\u00e9d\u00e9ration internationale de l\u2019automobile (FIA) g\u00e9rant l\u2019acc\u00e8s aux classements des pilotes. Une op\u00e9ration qui lui a permis d\u2019acc\u00e9der aux pi\u00e8ces d\u2019identit\u00e9 et aux donn\u00e9es personnelles de Max Verstappen et de tous les autres pilotes F1.<\/p>\n<p>C\u2019est une op\u00e9ration de <a href=\"https:\/\/www.numerama.com\/tech\/675575-ne-dites-plus-bug-bounty-mais-prime-a-la-faille-detectee.html\" target=\"_blank\" rel=\"noopener\">bug bounty<\/a> hors du commun.<\/p>\n<p>Ian Carroll, jeune Am\u00e9ricain d\u2019une vingtaine d\u2019ann\u00e9es, est parvenu \u00e0 acc\u00e9der \u00e0 une multitude d\u2019informations personnelles et de pi\u00e8ces d\u2019identit\u00e9 appartenant aux pilotes de F1.<\/p>\n<p>Dans un article publi\u00e9 sur <a href=\"https:\/\/ian.sh\/fia\" data-type=\"link\" data-id=\"https:\/\/ian.sh\/fia\" target=\"_blank\" rel=\"noreferrer noopener\">son blog le 22 octobre<\/a>, le hacker \u00e9thique explique \u00e9tape par \u00e9tape comment il est parvenu \u00e0 mettre la main sur un tel butin.<\/p>\n<p>Son pr\u00e9cieux travail de pr\u00e9vention, imm\u00e9diatement signal\u00e9 \u00e0 la F\u00e9d\u00e9ration Internationale Automobile (FIA), a permis \u00e0 l\u2019organisation de rectifier une vuln\u00e9rabilit\u00e9 cruciale dans son site assurant le suivi et la mise \u00e0 jour des cat\u00e9gories de pilotes.<\/p>\n<p><a href=\"https:\/\/www.numerama.com\/wp-content\/uploads\/2025\/10\/capture-decran-2025-10-23-a-171758.png\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" width=\"1024\" height=\"696\" loading=\"lazy\" alt=\"Page d'identification du portail\" title=\"Page d'identification du portail\" class=\"wp-image-2101491 placeholder-default wp-image\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2025\/10\/capture-decran-2025-10-23-a-171758-1024x696.png\" \/><\/a>Page d\u2019identification du portail drivercategorisation.fia.com \/\/ Source : Capture Numerama<\/p>\n<p>La cible de l\u2019attaque<\/p>\n<p>Dans cette <a href=\"https:\/\/www.numerama.com\/cyberguerre\/1123686-quest-ce-quun-hacker.html\" data-popover-target=\"definition\" data-tag=\"Qu\u2019est-ce qu\u2019un hacker\u00a0?\" data-chapo=\"Les hackers sont des sp\u00e9cialistes d\u2019informatique, qui aiment tester, apprendre le fonctionnement des machines et logiciels, tenter d\u2019en contourner les limites. De la pure curiosit\u00e9 \u00e0 la malveillance, leurs motivations sont tr\u00e8s vari\u00e9es.\" data-image=\"https:\/\/c0.lestechnophiles.com\/www.numerama.com\/wp-content\/uploads\/2022\/09\/cyberguerre-hacker-1024x576.jpg?key=6a7a7dd2\" target=\"_blank\" rel=\"noopener\">op\u00e9ration de white hacking<\/a>, la cible centrale d\u2019Ian Carroll est le portail <a href=\"https:\/\/drivercategorisation.fia.com\/login\/return?returnUrl=%2Fdriver-dashboard\" data-type=\"link\" data-id=\"https:\/\/drivercategorisation.fia.com\/login\/return?returnUrl=%2Fdriver-dashboard\" target=\"_blank\" rel=\"noreferrer noopener\">drivercategorisation.fia.com<\/a>.<\/p>\n<p>                <img decoding=\"async\" width=\"1024\" height=\"380\" loading=\"lazy\" alt=\"Bitdefender new Box\" title=\"Bitdefender new Box\" class=\"is-block placeholder-default wp-image\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2025\/10\/bitdefender-new-box-1-1024x380.jpg\" \/>            <\/p>\n<p>\n                    Votre vie priv\u00e9e doit rester priv\u00e9e.                <\/p>\n<p>\n                    Face aux cyberattaques, d\u00e9jouez les pronostics. Les nouvelles arnaques sont plus complexes et plus sophistiqu\u00e9es, alors ne devenez pas une victime de plus, il existe des solutions performantes et accessibles.                <\/p>\n<p>Ce site permet aux pilotes de s\u2019enregistrer \u00e0 des comp\u00e9titions en dehors des Grands Prix, de soumettre leurs r\u00e9sultats et de g\u00e9rer leur statut selon leur niveau : Bronze, Argent, Or ou Platine.<\/p>\n<p>Pour acc\u00e9der au processus d\u2019inscription aux courses, la plateforme requiert la cr\u00e9ation d\u2019un compte personnel avec une adresse e-mail et <a href=\"https:\/\/www.numerama.com\/cyberguerre\/1164938-quest-ce-quun-gestionnaire-de-mots-de-passe.html\" data-popover-target=\"definition\" data-tag=\"Qu\u2019est-ce qu\u2019un gestionnaire de mots de passe\u00a0?\" data-chapo=\"Le gestionnaire de mots de passe sert \u00e0 m\u00e9moriser pour vous vos codes d\u2019acc\u00e8s \u00e0 vos comptes en ligne, dans un environnement prot\u00e9g\u00e9, et de vous pousser \u00e0 utiliser des mots de passe forts. C\u2019est comme un coffre-fort. Dashlane, NordPass, 1Password, Bitwarden et LastPass font partie des plus connus.\" data-image=\"https:\/\/c0.lestechnophiles.com\/www.numerama.com\/wp-content\/uploads\/2022\/05\/mot-de-passe-password-1024x576.jpg?key=f22c1373\" target=\"_blank\" rel=\"noopener\">un mot de passe<\/a>, mais ce n\u2019est pas tout.<\/p>\n<p>Les pilotes doivent \u00e9galement t\u00e9l\u00e9charger de nombreuses pi\u00e8ces justificatives pour valider leur cat\u00e9gorisation, notamment des pi\u00e8ces d\u2019identit\u00e9 (passeport et permis) ainsi que leurs ant\u00e9c\u00e9dents de course.<\/p>\n<p>Les \u00e9tapes du piratage<\/p>\n<p>En analysant le fonctionnement du site, Ian Carroll remarque rapidement qu\u2019une simple requ\u00eate HTTP PUT (destin\u00e9e \u00e0 mettre \u00e0 jour ou remplacer une ressource \u00e0 une URL pr\u00e9cise) permet de modifier le profil utilisateur.<\/p>\n<p>Le hacker tente le coup sans grande conviction, mais c\u2019est finalement la r\u00e9ponse \u00e0 cette requ\u00eate, contenue dans le fichier JSON, qui lui apporte des informations pr\u00e9cieuses.<\/p>\n<p>Ian identifie rapidement le param\u00e8tre \u00ab\u00a0r\u00f4le\u00a0\u00bb, susceptible de permettre d\u2019\u00e9lever ses privil\u00e8ges. Il analyse alors le code JavaScript du portail pour trouver la logique associ\u00e9e \u00e0 ce param\u00e8tre\u00a0: parmi la liste des possibilit\u00e9s, on trouve \u00ab\u00a0membre\u00a0\u00bb, \u00ab\u00a0pr\u00e9sident\u00a0\u00bb ou encore \u00ab\u00a0pilote\u00a0\u00bb. Dans une nouvelle requ\u00eate, Ian cible le r\u00f4le \u00ab\u202fadministrateur\u202f\u00bb.<\/p>\n<p><a href=\"https:\/\/www.numerama.com\/wp-content\/uploads\/2025\/10\/capture-decran-2025-10-23-a-171809.jpg\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" width=\"1024\" height=\"611\" loading=\"lazy\" alt=\"Capture du code JavaScript \/\/ Source : Blog Ian Carrol\" title=\"Capture du code JavaScript \/\/ Source : Blog Ian Carrol\" class=\"wp-image-2101499 placeholder-default wp-image\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2025\/10\/capture-decran-2025-10-23-a-171809-1024x611.jpg\" \/><\/a>Capture du code JavaScript de <a href=\"https:\/\/drivercategorisation.fia.com\/login\/return?returnUrl=%2Fdriver-dashboard\" data-type=\"link\" data-id=\"https:\/\/drivercategorisation.fia.com\/login\/return?returnUrl=%2Fdriver-dashboard\" target=\"_blank\" rel=\"noreferrer noopener\">drivercategorisation.fia.com<\/a>. \/\/ Source : Blog Ian Carroll<\/p>\n<p>\u00ab\u00a0Le test a fonctionn\u00e9 exactement comme pr\u00e9vu. La r\u00e9ponse HTTP a indiqu\u00e9 que la mise \u00e0 jour avait r\u00e9ussi et que nous \u00e9tions d\u00e9sormais administrateurs du site web.\u00a0\u00bb \u00e9crit-il dans son blog.<\/p>\n<p>Ian se r\u00e9authentifie pour actualiser la session et se retrouve face \u00e0 un tout nouveau tableau de bord.<\/p>\n<p>Acc\u00e8s complet et alerte \u00e0 la FIA<\/p>\n<p>Les fonctionnalit\u00e9s permises par son nouveau r\u00f4le d\u2019administrateur sont immenses. Entre autres, un acc\u00e8s complet aux profils des conducteurs\u202f: adresse mail, num\u00e9ro de t\u00e9l\u00e9phone, passeport, permis, CV.<\/p>\n<p>Ian d\u00e9cide alors de tester ses nouveaux droits sur un profil particuli\u00e8rement sensible, celui de Max Verstappen. Constatant qu\u2019il lui \u00e9tait effectivement possible d\u2019acc\u00e9der aux informations du champion de F1, il met fin \u00e0 ses tests et signale le probl\u00e8me \u00e0 la FIA.<\/p>\n<p><a href=\"https:\/\/www.numerama.com\/wp-content\/uploads\/2025\/10\/capture-decran-2025-10-23-a-171820.png\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" width=\"1024\" height=\"181\" loading=\"lazy\" alt=\"Capture du dossier contenant les informations sensibles de Max Verstappen \/\/ Source : Blog de Ian Carroll\" title=\"Capture du dossier contenant les informations sensibles de Max Verstappen \/\/ Source : Blog de Ian Carroll\" class=\"wp-image-2101503 placeholder-default wp-image\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2025\/10\/capture-decran-2025-10-23-a-171820-1024x181.png\" \/><\/a>Capture du dossier contenant les informations sensibles de Max Verstappen \/\/ Source : Blog de Ian Carroll<\/p>\n<p>Le site est mis hors-ligne le jour m\u00eame et une solution compl\u00e8te est d\u00e9ploy\u00e9e une semaine plus tard.\u202f Ian pr\u00e9cise par ailleurs n\u2019avoir consult\u00e9 aucune information sensible et avoir supprim\u00e9 l\u2019ensemble des donn\u00e9es collect\u00e9es pendant son op\u00e9ration de hacking.<\/p>\n<p>            <img decoding=\"async\" src=\"https:\/\/www.europesays.com\/fr\/wp-content\/uploads\/2025\/04\/iPhone-16-pro.png\" alt=\"Toute l'actu tech en un clien d'oeil\"\/><\/p>\n<p class=\"card-install-pwa__title\">Toute l&rsquo;actu tech en un clin d&rsquo;\u0153il<\/p>\n<p class=\"card-install-pwa__description\">Ajoutez Numerama \u00e0 votre \u00e9cran d&rsquo;accueil et restez connect\u00e9s au futur !<\/p>\n<p>            <img decoding=\"async\" src=\"https:\/\/www.numerama.com\/wp-content\/themes\/numerama-next\/assets\/images\/premium\/logo-card-pwa-coupe.svg\" alt=\"Logo PWA\"\/><\/p>\n<p>       Installer Numerama<\/p>\n","protected":false},"excerpt":{"rendered":"Un hacker \u00e9thique est parvenu \u00e0 pirater la plateforme de la F\u00e9d\u00e9ration internationale de l\u2019automobile (FIA) g\u00e9rant l\u2019acc\u00e8s&hellip;\n","protected":false},"author":2,"featured_media":484934,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1412],"tags":[654,1451,1452,1453,1454,1455,1011,27,60,60818],"class_list":{"0":"post-484933","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-f1","8":"tag-donnees-personnelles","9":"tag-f1","10":"tag-formula-1","11":"tag-formula1","12":"tag-formule-1","13":"tag-formule1","14":"tag-fr","15":"tag-france","16":"tag-sports","17":"tag-white-hat-hackers"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@fr\/115424838263119773","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/posts\/484933","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/comments?post=484933"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/posts\/484933\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/media\/484934"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/media?parent=484933"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/categories?post=484933"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/fr\/wp-json\/wp\/v2\/tags?post=484933"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}