Ouvrir le menu principal

iGeneration

Recherche

Les vidéos des caméras Eufy sont bien envoyées dans le nuage sans que l'utilisateur ne soit au courant

Félix Cattafesta

vendredi 02 décembre 2022 à 18:00 • 65

Domotique

Ça se complique pour Eufy. Le fabricant commercialise des caméras connectées pour lesquelles il affirme que toutes les vidéos sont stockées localement et partagées de manière chiffrée. Il semblerait pourtant que les images des caméras soient accessibles à distance à partir d'un simple flux vidéo à entrer dans un logiciel comme VLC.

Eufy Indoor Cam 2K.

En début de semaine, le constructeur de caméras connectées a été accusé de transférer automatiquement des données sur ses serveurs, même lorsque les fonctions de stockage dans le nuage sont désactivées. Le chercheur en sécurité Paul Moore affirmait même qu'il était possible de démarrer un stream à distance, et cela sans aucun identifiant ni mot de passe. Le fabricant a immédiatement démenti cette accusation, mais a reconnu envoyer certaines données dans le nuage.

The Verge s'est adonné à quelques tests et confirme la faille : les journalistes ont pu visionner des images provenant de leurs caméras Eufy à distance via un flux lancé sur VLC. Cela prouve qu'Eufy a bien un moyen de contourner le chiffrement et d'accéder à ses caméras « sécurisées » par le cloud.

Si les journalistes ont obtenu le flux en utilisant une méthode impliquant de connaître leurs identifiants, ils affirment que l'adresse se compose en grande partie du numéro de série des caméras encodé en Base64. Autrement dit, il n'est pas bien compliqué de le décoder avec de simples outils en ligne.

De plus, ces numéros de série sont rarement cachés : ils sont parfois directement présents sur la boîte de certains produits. Une personne mal intentionnée pourrait aller noter les numéros en magasins, ou encore revendre des caméras dont elle a réussi à extraire les adresses des flux. Heureusement, les numéros de série ne se suivent pas : il ne sera pas possible d'en deviner plusieurs à la chaîne.

L'adresse se compose ensuite d'un horodatage Unix ainsi que d'un token que les serveurs d'Eufy ne semblent pas valider : là non plus, rien de bien compliqué pour d'éventuels pirates. Il utilise enfin un hexadécimal aléatoire à quatre chiffres qui pourrait facilement être forcé (65 536 combinaisons). Les choses semblent bouger du côté du fabricant, et The Verge explique que certaines méthodes ont été bloquées depuis la diffusion de l'article, mais qu'une des adresses de flux continue de fonctionner.

Page produit de la caméra Eufy Security 2K sur Amazon.

Cet article vient s'ajouter aux critiques pointées par Paul Moore en début de semaine. Le chercheur en sécurité affirmait notamment que la clef de chiffrement utilisée par Eufy était simplement « ZXSecurity17Cam@ » et que des données (comme les vignettes photo) étaient envoyées sur les serveurs d'Eufy sans demander le consentement de l'utilisateur.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

La zone des appareils photos au dos des iPhone 17 Pro serait si grande qu’elle pourrait être décorée

11:00

• 19


Apple Watch : retour sur 10 ans de succès et d'échecs

10:09

• 10


SFR Red augmente encore l’enveloppe data de son forfait à 10 € : 250 Go de 5G par mois

07:43

• 26


Promo : les AirPods Pro 2 à 220 € (-59 €)

20/04/2025 à 19:05

• 18


À la découverte de l’écosystème UniFi, l’équipement réseau des pros accessible au grand public

20/04/2025 à 19:04

• 70


Les ventes d’iPhone chutent drastiquement en Chine

20/04/2025 à 19:00

• 43


Un humanoïde boucle le semi-marathon de Pékin en 2h40

20/04/2025 à 12:17

• 18


Promo : déjà 10 % de remise sur l’iPad Pro M4 et l'iPad Air M3 (à partir de 649,99 €) 🆕

20/04/2025 à 08:08

• 15


Promo : les prix des MacBook Air M4 et MacBook Pro M4 continuent de baisser - jusqu'à 10 % de remise ! 🆕

19/04/2025 à 16:02

• 10


Avant un iOS 19 très attendu, retour sur l'interface des 18 versions d'iOS

19/04/2025 à 10:00

• 49


Sosh frappe fort : 200 Go de 4G pour 10 €, les rivaux contre-attaquent 🆕

19/04/2025 à 09:40

• 43


Sortie de veille : le futur de l’iPad se trouve-t-il dans le Mac ?

19/04/2025 à 09:23

• 20


Spotify augmente ses tarifs au Benelux : bientôt en France ?

18/04/2025 à 20:15

• 36


La Switch 2 sera en précommande aux États-Unis et Canada le 24 avril

18/04/2025 à 16:52

• 21


Netflix teste un moteur de recherche avec OpenAI et un nouvel écran d'accueil

18/04/2025 à 16:05

• 10


Après les smartphones, voici une liseuse pliante avec un écran E Ink en couleur

18/04/2025 à 15:36

• 15