Claude a aidé un hacker à créer des tickets gratuits pour tous les festivals US

Pourquoi ça compte pour toi
Cet incident montre comment les IA peuvent démultiplier la capacité des hackers à trouver des failles critiques en quelques minutes. Front Gate Tickets gère Lollapalooza, Bonnaroo, SXSW… et personne n'a audité les failles évidentes pendant des années. Si tu gères une plateforme avec des données sensibles, c'est un signal : tes pare-feux et protections pourraient céder bien plus vite qu'avant.
Ce qu'il faut retenir
- 1.Claude a trouvé une technique de SQL injection imbriquée pour contourner le pare-feu en quelques minutes
- 2.Le chercheur a pu accéder à 500 bases de données contenant des millions d'enregistrements clients (noms, emails, adresses)
- 3.Aucune authentification à deux facteurs, réinitialisation de mot de passe triviale : accès administrateur complet en quelques clics
- 4.La vulnérabilité était sur un portail public, pas derrière une API interne comme Front Gate le prétend
Tu galères avec le jargon ?
Lis la version réécrite en mode débutant — toutes les idées, sans le jargon.
Comment ça s'est passé
Ian Carroll, chercheur en sécurité chez Seats.aero, s'est intéressé à Front Gate Tickets en voyant que ce géant gérait les billets pour presque tous les gros festivals américains. Lollapalooza, South by Southwest, Austin City Limits, Electric Daisy Carnival… C'est littéralement le Ticketmaster des festivals.
Il a commencé à chercher des failles sur leur site et a trouvé une vulnérabilité SQL injection classique. Mais le pare-feu bloquait l'exploitation. Alors il a demandé à Claude Opus 4.7 de contourner ça.
Le résultat ? Claude a produit une technique de SQL injection imbriquée (une requête SQL dans une requête SQL) que le pare-feu n'a pas détectée. Carroll lui-même n'a pas tout compris au code généré par Claude — c'est dire à quel point c'était sophistiqué.
L'accès total en quelques minutes
Une fois la barrière franchie, Carroll a :
- ▸Listé 500 bases de données avec des millions de dossiers clients (noms, emails, adresses postales)
- ▸Trouvé les comptes administrateurs
- ▸Réinitialisé le mot de passe d'un super-admin (le code était en clair dans le backend)
- ▸Accédé à son compte
- ▸Émis des billets VIP à 4 000$ comme des places de courtoisie
"Je voyais un ticket à 4 000$, je cliquais et je pouvais en émettre autant que je voulais," dit Carroll. Accès illimité à chaque événement, passes backstage épuisés… Tout.
Ce que Front Gate prétend vs la réalité
Front Gate défend sa position en disant :
- ▸"La vulnérabilité était sur une API interne, pas le portail public."
- ▸"Les tickets frauduleux auraient laissé des traces d'audit."
- ▸"Les billets auraient été annulés avant utilisation."
Carroll conteste :
- ▸"J'ai accédé via le portail public. Point."
- ▸"J'ai obtenu les privilèges super-admin sans aucune alerte. Les audits ne se sont déclenchés nulle part."
- ▸"Front Gate ne dit nulle part si cette faille a déjà été exploitée avant."
La vraie révélation : aucune authentification à deux facteurs. Un mot de passe volé ou deviné suffit pour un accès administrateur total sur la plateforme qui gère 90% des festivals américains.
Pourquoi c'est préoccupant
Front Gate a dit que Claude aurait pu générer cette technique de bout en bout sans Carroll. Les mécanismes de défense d'Anthropic l'auraient probablement bloqué s'il n'était pas inscrit au Cyber Verification Program. Mais pour les autres outils IA ? Les autres startups ? Les hackers sans scrupules ?
Carroll conclut : c'est inquiétant d'avoir une seule entreprise centralisée qui émet les tickets pour presque tous les gros festivals aux US. Et c'est encore plus inquiétant qu'elle ne réalise pas d'audits réguliers de ses propres vulnérabilités.
La bonne nouvelle : Carroll a signalé la faille (divulgation responsable). Front Gate dit avoir corrigé le problème en 24h. Mais le message est clair : si tu penses que tes systèmes sont sécurisés parce que tu les as construits il y a 5 ans et que tu y as ajouté un pare-feu dessus… réfléchis à deux fois.
Et concrètement pour toi ?
Choisis ton profil — la lecture de l'article change selon qui tu es.
Pour toi, retiens ça : l'IA ne crée pas les failles, mais elle les découvre 100 fois plus vite. Ça signifie que tes données (billets, adresse, email) sur des sites « sérieux » peuvent fuir sans qu'on le sache pendant des années. Cherche les entreprises qui publient leurs audits de sécurité publiquement.
Source
Pour aller plus loin
Cet article t'a donné envie d'approfondir ? Deux formations Noésis t'attendent :
Explorer les thèmes de cet article :