Ouvrir le menu principal

iGeneration

Recherche

Des applications très populaires vulnérables aux attaques par force brute

Mickaël Bazoge

lundi 20 juillet 2015 à 09:00 • 3

App Store

Des dizaines d’applications parmi les plus populaires sont vulnérables à des attaques de type force brute. AppBugs a testé les systèmes de connexion des cent logiciels mobiles iOS et Android les plus téléchargés (plus d’un million de copies), protégés par des mots de passe. 53% ont failli aux tentatives d’intrusion par force brute, c’est à dire en essayant un par un tous les mots de passe possibles. Parmi ces apps, on trouve Pocket, Wunderlist, Songza, Expedia, Domino’s Pizza, CNN, Slack, SoundCloud, Kobo, Walmart, et d’autres encore. Pas de petites apps donc, même si Wunderlist et Pocket ont rapidement résolu le problème.

Bien souvent, la gestion des connexions se déroule côté serveur : il n’est pas utile de procéder à une mise à jour de l’application, ce qui évite d’en passer par l’étape de validation d’Apple. La solution la plus simple à mettre en place est encore d’intégrer un compteur : au bout de x tentatives (40 en moyenne, d’après l’étude), l’adresse IP de connexion est rejetée au moins pendant un temps. Expedia va plus loin avec une liste noire des adresses IP d’où proviennent de multiples requêtes. Ce n’est évidemment pas l’idéal (les malandrins peuvent toujours utiliser d’autres adresses IP), mais cela bloque déjà une bonne partie des amateurs.

Ce qui est en cause ici, c’est la possibilité laissée dans une application d’entrer un nombre illimité de mots de passe. Sans mécanisme de protection, l’app finira un moment ou à un autre par céder sous le poids des tentatives. En moyenne, un pirate récupèrera un mot de passe dans les 24 jours.

Pour remédier à ce problème le plus rapidement possible, AppBugs donne aux éditeurs des applications concernées (la plupart ne sont pas encore connues du public mais leurs développeurs ont été prévenus) jusqu’au 30 juillet pour colmater cette vulnérabilité. Ils pourront demander un délai de grâce de 60 jours supplémentaires au besoin ; à la fin du mois, AppBugs livrera la liste complète des apps faillibles.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Marre des pubs et des trackers ? Voilà pourquoi il faut utiliser un Adblock VPN 📍

17:07

• 0


Des mises à jour de sécurité pour les anciennes versions de macOS et iOS

14:25

• 35


Promo : l’iPhone 17 passe sous la barre des 840 €

09:00

• 23


IKEA lance trois chargeurs Qi2 à des prix IKEA

08:20

• 30


Auracast, la technologie audio qu'on adorerait utiliser si Apple s'en occupait vraiment

08:09

• 7


iPhone : les coques Apple sont à nouveau en promotion (-20 %)

07:25

• 7


Promos : les caméras de surveillance reviennent à leur prix du Black Friday

07:00

• 17


Pluribus devient la série la plus regardée de l'histoire d'Apple TV

13/12/2025 à 21:16

• 109


Apple, bientôt 50 ans… Partagez vos souvenirs !

13/12/2025 à 12:03

• 100


Test de la Power Strip 4 Gen4 de Shelly : enfin une multiprise avec mesure électrique prise par prise

13/12/2025 à 09:00

• 22


On a testé la traduction en direct des AirPods : vraiment utile pour franchir la barrière de la langue ?

13/12/2025 à 07:53

• 40


Sécurité : Apple comble deux failles « zero-day » avec iOS 26.2 et macOS 26.2

13/12/2025 à 07:46

• 37


watchOS 26.2 apporte la compatibilité avec le réseau Free Mobile

13/12/2025 à 07:10

• 41


Une build interne d’iOS 26 dévoile les plans d’Apple jusqu’à iOS 27

12/12/2025 à 22:30

• 12


watchOS 26.2 est disponible avec un score de sommeil qui n’est plus dans la lune

12/12/2025 à 21:38

• 17


Les dessous de la plainte de X contre Apple et OpenAI sortent au grand jour

12/12/2025 à 21:15

• 11