Ouvrir le menu principal

iGeneration

Recherche

Des applications très populaires vulnérables aux attaques par force brute

Mickaël Bazoge

lundi 20 juillet 2015 à 09:00 • 3

App Store

Des dizaines d’applications parmi les plus populaires sont vulnérables à des attaques de type force brute. AppBugs a testé les systèmes de connexion des cent logiciels mobiles iOS et Android les plus téléchargés (plus d’un million de copies), protégés par des mots de passe. 53% ont failli aux tentatives d’intrusion par force brute, c’est à dire en essayant un par un tous les mots de passe possibles. Parmi ces apps, on trouve Pocket, Wunderlist, Songza, Expedia, Domino’s Pizza, CNN, Slack, SoundCloud, Kobo, Walmart, et d’autres encore. Pas de petites apps donc, même si Wunderlist et Pocket ont rapidement résolu le problème.

Bien souvent, la gestion des connexions se déroule côté serveur : il n’est pas utile de procéder à une mise à jour de l’application, ce qui évite d’en passer par l’étape de validation d’Apple. La solution la plus simple à mettre en place est encore d’intégrer un compteur : au bout de x tentatives (40 en moyenne, d’après l’étude), l’adresse IP de connexion est rejetée au moins pendant un temps. Expedia va plus loin avec une liste noire des adresses IP d’où proviennent de multiples requêtes. Ce n’est évidemment pas l’idéal (les malandrins peuvent toujours utiliser d’autres adresses IP), mais cela bloque déjà une bonne partie des amateurs.

Ce qui est en cause ici, c’est la possibilité laissée dans une application d’entrer un nombre illimité de mots de passe. Sans mécanisme de protection, l’app finira un moment ou à un autre par céder sous le poids des tentatives. En moyenne, un pirate récupèrera un mot de passe dans les 24 jours.

Pour remédier à ce problème le plus rapidement possible, AppBugs donne aux éditeurs des applications concernées (la plupart ne sont pas encore connues du public mais leurs développeurs ont été prévenus) jusqu’au 30 juillet pour colmater cette vulnérabilité. Ils pourront demander un délai de grâce de 60 jours supplémentaires au besoin ; à la fin du mois, AppBugs livrera la liste complète des apps faillibles.

illustration magazine 25 ans

MacGeneration a 25 ans !

Participez à la fête et découvrez l’histoire de votre site favori en précommandant notre magazine exclusif.

Je précommande le magazine

iOS 19 : Apple aurait repoussé un paquet de nouveautés au printemps 2026

10:48

• 7


Black Friday : Aqara U200, la meilleure serrure connectée pour les fans d’Apple, à 199 €

10:27

• 10


Entre l’Apple TV, l’AirPods Max et Intel, la semaine d’Apple ne manque pas de rebondissements

24/11/2024 à 19:30

• 26


On a regardé pour vous : To the Moon !

24/11/2024 à 18:00

• 18


Incogni : une promotion fantastique pour le Black Friday, foncez ! 📍

24/11/2024 à 17:14


Black Friday : tous les Apple Pencil en promo, même le Pro

24/11/2024 à 16:34

• 11


Black Friday : les 4 AirTags à 89 € (-40 €)

24/11/2024 à 16:17

• 1


Black Friday : les AirPods Pro 2 maintenant à 199 €, un prix jamais vu 🆕

24/11/2024 à 12:56


La maison au soleil : test du système SOLIX d’Anker, le solaire avec batterie

24/11/2024 à 10:00

• 30


Sortie de veille : télé Apple et iPhone 17 ultra-fin, des rumeurs folles ou crédibles ?

23/11/2024 à 11:51


Black Friday 2024 : Jusqu’à -50 % sur UPDF, l’application incontournable pour Mac, iPhone et iPad 📍

23/11/2024 à 10:23


Promo : iPhone 13 à 519 €, iPhone 14 à 594 €, iPhone 15 à 685 €

23/11/2024 à 08:31

• 14


Black Friday : sélection de chargeurs UGREEN à partir de 25 €

22/11/2024 à 22:45

• 1


Canal+ active la 4K HDR sur iPhone et iPad

22/11/2024 à 21:45

• 24


Pour éviter la taxe spéciale Chine, Apple veut augmenter sa production en Inde

22/11/2024 à 21:15

• 16


Les meilleures promos du Black Friday : AirPods Pro 2, iPad 10, serrure connectée…

22/11/2024 à 18:52