Les développeurs d’applications QuickBlox sont invités à mettre à jour la plate-forme pour combler de sérieuses vulnérabilités

Les développeurs d’applications utilisant le kit de développement de logiciel QuickBlox et l’interface de programmation d’applications pour les applications de clavardage et de vidéo sont invités à mettre à jour le cadre dès que possible pour éliminer des vulnérabilités graves.

QuickBlox est souvent utilisé en arrière-plan d’applications de clavardage et de vidéo sur iOS, Android et Web populaires dans des secteurs critiques tels que la finance et la télémédecine. Le cadre offre non seulement la gestion des utilisateurs, des fonctionnalités de clavardage public et privé en temps réel, mais également des fonctionnalités de sécurité qui garantissent la conformité aux réglementations dans un certain nombre de pays à travers le monde. C’est pourquoi les chercheurs de Check Point Software et Claroty ont déclaré mercredi que les failles « pourraient mettre en danger les informations personnelles de millions d’utilisateurs ».

Un cybercriminel pourrait tirer parti des vulnérabilités pour obtenir des clés codées en dur, accéder à des interphones intelligents et ouvrir des portes à distance, ou divulguer des données de patients à partir d’applications de télémédecine, selon le rapport des chercheurs.

Le rapport indique qu’une société israélienne qui a utilisé QuickBlox pour créer une application de communication vidéo pour les bâtiments a ignoré les avertissements des chercheurs sur les failles de sa solution qui ont permis aux chercheurs de la compromettre.

Une vulnérabilité réside dans le processus de connexion et d’authentification que tous les développeurs doivent utiliser pour la plate-forme QuickBlox. Une session d’application est nécessaire pour créer une session utilisateur. « Cela signifie », expliquent les chercheurs, « que chaque utilisateur doit obtenir une session d’application, ce qui nécessite la connaissance des secrets de l’application, en particulier l’ID d’application, la clé d’autorisation, le secret d’autorisation et la clé de compte. Afin de le rendre technologiquement applicable, les développeurs d’applications devaient s’assurer que ces clés secrètes sont accessibles à tous les utilisateurs. En examinant les applications utilisant QuickBlox, nous avons remarqué que la plupart d’entre elles choisissaient simplement d’insérer les secrets de l’application dans l’application. »

« Ce n’est jamais une bonne idée de cacher des jetons d’authentification secrets dans les applications car ils sont considérés comme des informations publiques et peuvent être facilement extraits à l’aide de diverses méthodes, de la rétro-ingénierie à l’analyse dynamique », indique le rapport.

Par défaut, indique le rapport, les paramètres QuickBlox permettent à toute personne disposant d’une session au niveau de l’application de récupérer des informations sensibles telles qu’une liste complète de tous les utilisateurs, les informations personnelles de tous les utilisateurs de l’application et la possibilité de créer de nouveaux utilisateurs. Et tandis que les propriétaires d’applications peuvent limiter l’accès à l’API au niveau de l’application à l’aide d’un menu de paramètres internes, en créant un compte d’utilisateur non autorisé, un attaquant pourrait accéder à des informations utilisateur spécifiques en accédant aux /ID.json. Les numéros d’identification créés par QuickBlox sont séquentiels, ce qui laisse les mots de passe ouverts à une attaque par force brute.

QuickBlox a maintenant publié une nouvelle architecture sécurisée pour sa plate-forme et une nouvelle API.

L’article original (en anglais) est disponible sur IT World Canada, une publication sœur de Direction informatique.

Adaptation et traduction française par Renaud Larue-Langlois.

Howard Solomon
Howard Solomon
Actuellement rédacteur pigiste, Howard est l'ancien rédacteur en chef de ITWorldCanada.com et de Computing Canada. Journaliste informatique depuis 1997, il a écrit pour plusieurs publications sœurs d'ITWC, notamment ITBusiness.ca et Computer Dealer News. Avant cela, il était journaliste au Calgary Herald et au Brampton Daily Times en Ontario. Il peut être contacté à [email protected].

Articles connexes

Adoption du projet de loi no 38 sur la cybersécurité et la transformation numérique de l’administration publique

Le projet de loi no 38, connu sous le nom de Loi modifiant la Loi sur la gouvernance et la gestion des ressources informationnelles des organismes publics et des entreprises du gouvernement et d'autres dispositions législatives, a été adopté plus tôt cette semaine par l'Assemblée nationale.

Un groupe canadien reçoit 2,2 millions de dollars pour la recherche sur la détection des menaces par l’IA pour les réseaux sans fil

Un groupe composé de chercheurs universitaires canadiens et d'Ericsson Canada vient d’obtenir un financement public dans le cadre de la National Cybersecurity Coalition pour des recherches avancées sur la lutte contre les cybermenaces.

AWS re:Invent attire l’attention, avec l’infonuagique, la cybersécurité et l’IA au centre des préoccupations commerciales

Alors que sa conférence re:Invent s'ouvre cette semaine à Las Vegas, AWS fera valoir qu'elle joue également un rôle de premier plan dans la transformation qui se situe au carrefour de l'intelligence artificielle, de l’infonuagique et de la cybersécurité.

KPMG et Microsoft lancent un Centre de développement des compétences en gestion des risques opérationnels

KPMG au Canada et Microsoft Canada annoncent aujourd’hui le lancement du Centre de développement des compétences en gestion des risques opérationnels. Fort d’un investissement de 1,7 M$ sur trois ans, il sera établi au Québec, rejoignant le Centre d'excellence canadien en cybersécurité de KPMG.

De nombreuses organisations ne pensent pas être la cible de gangs de rançongiciel, selon une enquête d’OpenText

De nombreuses organisations s'inquiètent des rançongiciels mais ne pensent toujours pas qu'elles en sont une cible, selon une enquête publiée mercredi par OpenText.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.