Des experts dévoilent deux vulnérabilités concernant Google Wallet

Olivier Robillart
Publié le 13 février 2012 à 18h41
Des spécialistes en sécurité viennent de découvrir plusieurs vulnérabilités dans le système de paiement Google Wallet. Vidéos à l'appui, ils démontrent que le service conserve en clair le code PIN permettant de réaliser des transactions. De même, si les données sont effacées, un nouveau code PIN est attribué sans aucune vérification sur le véritable détenteur du compte.

00FA000004299352-photo-google-wallet-logo.jpg
L'éditeur de sécurité zveloLABS a publié une note montrant certaines failles du service de paiement Google Wallet (disponible aux Etats-Unis et utilisant la technologie sans contact NFC). Il explique que le service stocke en clair le hash du code PIN utilisé pour sécuriser une transaction. Selon l'ingénieur Joshua Rubin, il est donc ensuite possible de retrouver ce code.

En effet, un code PIN est composé de 4 chiffres, il n'existe donc que 10 000 combinaisons de chiffres possibles. Rubin explique qu'une attaque par force brute pourrait permettre de trouver rapidement ce code de sécurité. Un pirate pourrait alors, s'il est en possession du smartphone, tenter d'accéder au compte Wallet de la victime. zveloLABS précise que la division de Google chargée de la sécurité est au courant de la faille.

En attendant une mise à jour de sécurité, une seconde vulnérabilité a été publiée par The Smartphone Champ. Le site explique qu'aucune protection n'existe si un utilisateur souhaite procéder à l'effacement de l'ensemble des données de l'application. Un nouveau code PIN est fourni et permet ainsi de se connecter à nouveau au service afin d'effectuer de nouveaux paiements.

Un pirate possédant le smartphone pourrait donc facilement se procurer ce code pour réaliser de nouveaux paiements. De son côté, Google a indiqué avoir temporairement désactivé l'approvisionnement des comptes. La firme devrait prochainement publier un correctif de sécurité.

Olivier Robillart
Par Olivier Robillart

Mêler informatique, politique et journalisme tu essaieras ! Voilà ce que m'a demandé un jour un monsieur ridé tout vert qui traînait dans un square en bas de mon immeuble. J'essaie désormais de remplir cette mission en tant que rédacteur pour Clubic. Je traite principalement de politique numérique tout comme de sécurité informatique et d’e-Business. Passionné de Star Wars, de Monster Hunter, d’Heroic Fantasy et de loisirs numériques, je collabore régulièrement à de multiples projets vidéo de la rédaction. J’ai également pris la fâcheuse habitude de distribuer aux lecteurs leur dose hebdomadaire de troll via la Clubic Week.

Vous êtes un utilisateur de Google Actualités ou de WhatsApp ?
Suivez-nous pour ne rien rater de l'actu tech !
Commentaires (0)
Rejoignez la communauté Clubic
Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.
Abonnez-vous à notre newsletter !

Recevez un résumé quotidien de l'actu technologique.

Désinscrivez-vous via le lien de désinscription présent sur nos newsletters ou écrivez à : [email protected]. en savoir plus sur le traitement de données personnelles