L’Office français de la biodiversité (OFB) fait l’objet d’une alerte de sécurité après la découverte d’une vulnérabilité de type IDOR. Le collectif LunarisSec affirme avoir pu accéder à environ 165 000 lignes contenant des informations liées à des demandes administratives, notamment autour du permis de chasser.
L’OFB est un établissement public français chargé notamment de la protection de la biodiversité, de la police de l’environnement et de missions liées à la chasse. Les champs communiqués montrent ici des dossiers particulièrement détaillés associant informations d’identité, coordonnées, fédérations départementales et suivi administratif des demandes.

Identités, dates de naissance, adresses et téléphones
Les données accessibles comporteraient notamment les noms, prénoms, nom de naissance, nationalité, date et lieu de naissance, adresse postale, email, téléphone fixe et portable.
Des informations supplémentaires permettent également de savoir si le demandeur est mineur, majeur protégé, domicilié en France ou rattaché à une fédération départementale précise.
Des informations directement liées aux demandes de permis
La structure révèle aussi des informations sur le statut des demandes, les justificatifs, les accompagnateurs, les dates de réception du dossier, les validations par l’OFB, les retraits éventuels du permis ou encore son éventuelle restitution.
Plusieurs champs concernent également la vérification d’une éventuelle interdiction dans le FINIADA, le fichier national recensant notamment certaines personnes interdites d’acquisition et de détention d’armes. La présence de ces champs rend l’exposition particulièrement sensible, même si elle ne signifie pas nécessairement que chaque personne concernée fait l’objet d’une interdiction.
Paiements, chèques et virements également présents
Les données comporteraient aussi des informations relatives aux paiements effectués auprès de l’OFB et des fédérations départementales : montant, nom du payeur, type de paiement, banque et références de chèques ou de virements.
Les champs disponibles mentionnent également les montants versés à l’OFB ou à la fédération, ainsi que différents indicateurs concernant les règlements par carte bancaire, chèque ou virement. Aucun élément communiqué à ce stade ne permet toutefois d’affirmer que des numéros complets de cartes bancaires ont été exposés.
Une faille IDOR aurait permis l’extraction massive
LunarisSec affirme avoir identifié une vulnérabilité IDOR. Ce type de faille apparaît lorsqu’une application permet d’accéder à une ressource en modifiant directement son identifiant, sans vérifier correctement que l’utilisateur est autorisé à consulter le dossier demandé.
Lorsqu’un identifiant est prévisible ou facilement énumérable, un attaquant peut automatiser les requêtes et parcourir successivement un très grand nombre de dossiers. C’est ce mécanisme qui aurait permis ici d’accéder à environ 165 000 lignes.
Un risque important pour les chasseurs concernés
L’association entre identité complète, adresse, date de naissance, téléphone, fédération de rattachement et informations sur une demande de permis de chasser peut être exploitée pour des campagnes de phishing extrêmement ciblées ou des tentatives d’usurpation d’identité.
La présence d’informations liées aux paiements et au suivi administratif permettrait également de construire de faux messages particulièrement crédibles en se faisant passer pour l’OFB ou une fédération départementale des chasseurs.
À ce stade, les 165 000 lignes restent un volume revendiqué par LunarisSec. Le nombre exact de personnes uniques concernées n’est pas connu et l’OFB n’a pas encore confirmé publiquement l’incident ni l’étendue de l’exposition.