Le vacances d’été sont en cours, et vous allez peut-être télécharger une application dédiée à un événement particulier… Mais sera-t-elle bien sécurisée ? C’est la question que s’est posée un chercheur en sécurité de l’éditeur Eset alors qu’il assistait au spectacle Toruk du Cirque du Soleil.
L’application « TORUK – The First Flight » téléchargeable dans le cadre du spectacle du Cirque du Soleil, Toruk, et dont la dernière représentation a eu lieu le 30 juin à Londres, permet de participer au show via des effets audiovisuels synchronisés sur le mobile. L’application compte 100 000 installations sur Google Play.
« J’ai assisté au spectacle avec l’option d’utiliser l’application, je me suis donc immédiatement posé la question de la gestion d’une application pour une audience si massive et tous ces smartphones » explique à Solutions Numériques Lukáš Štefanko, le chercheur en sécurité d’Eset. « Le lendemain, j’ai analysé l’application par simple curiosité ». Et Lukáš Štefanko découvre la faille.

Selon le chercheur, rendre cette application résistante à ce type d’attaque n’était pourtant pas compliqué. « Si l’application générait un jeton unique pour chaque appareil, il serait impossible d’accéder à tous les appareils à la fois sans aucune authentification ».
« Ceux qui ont installé cette application devraient la désinstaller immédiatement. D’ailleurs, nous recommandons fortement de le faire avec toutes les applications à usage unique, liées par exemple à un événement particulier », recommande Lukáš Štefanko.









