Une entreprise qui fabrique des photomatons expose en ligne des photos et des vidéos de ses clients grâce à une simple faille dans son site Internet où sont stockés les fichiers, selon un chercheur en sécurité.
Le chercheur, connu sous le nom de Zeacer, a alerté TechCrunch du problème de sécurité fin novembre après avoir signalé la vulnérabilité en octobre à Hama Film, le fabricant de photomatons présent en franchise en Australie, aux Émirats arabes unis et aux États-Unis, mais n’a pas eu de réponse.
Zeacer a partagé avec TechCrunch un échantillon de photos prises sur les serveurs de Hama Film, qui montraient des groupes de personnes clairement jeunes posant dans des photomatons. Les cabines de Hama Film impriment non seulement les photos comme un photomaton classique, mais téléchargent également les photos des clients sur les serveurs de l’entreprise.
Vibecast, propriétaire de Hama Film, n’a pas encore répondu à ses messages alertant la société des problèmes. Vibecast n’a pas non plus répondu à plusieurs demandes de commentaires de TechCrunch, et le co-fondateur de Vibecast, Joel Park, n’a pas non plus répondu à un message que nous avons envoyé via Linkedin.
Vendredi, le chercheur a déclaré que l’entreprise n’avait toujours pas complètement résolu la faille de sécurité et continuait d’exposer les données de ses clients. En tant que tel, TechCrunch retient de publier des détails spécifiques sur la vulnérabilité.
Lorsque Zeacer a découvert cette faille pour la première fois, il a noté qu’il semblait que les photos étaient supprimées des serveurs du fabricant de photomatons toutes les deux à trois semaines.
Désormais, a-t-il déclaré, les images stockées sur les serveurs semblent être supprimées après 24 heures, ce qui limite le nombre d’images exposées à un moment donné. Mais un pirate informatique pourrait toujours exploiter la vulnérabilité qu’il découvre chaque jour et télécharger le contenu de chaque photo et vidéo présente sur le serveur.
Événement Techcrunch
San Francisco
|
13-15 octobre 2026
Avant cette semaine, Zeacer a déclaré à un moment donné avoir vu plus de 1 000 photos en ligne pour les stands de Hama Film à Melbourne.
Cet incident est le dernier exemple d’une entreprise qui, au moins pendant un certain temps, n’a pas mis en œuvre certaines pratiques de sécurité de base et largement acceptées, telles que la limitation du débit. Le mois dernier, TechCrunch a rapporté que le géant gouvernemental Tyler Technologies ne limitait pas le débit de ses sites Web utilisés pour permettre aux tribunaux de gérer les informations personnelles de leurs jurés. Cela signifiait que n’importe qui pouvait accéder au profil de n’importe quel juré en exécutant un script informatique capable de deviner en masse sa date de naissance et son identifiant numérique facile à deviner.

