🔴 Toutes les offres des ventes flash Amazon 🔴 Ventes flash de Printemps Amazon : les meilleures offres sont ici !

Vous vous connectez sur Booking.com via votre compte Facebook ? De grosses failles de sécurité ont été détectées

02 mars 2023 à 18h00
4
Booking.com © Shutterstock
© Booking.com

Usurpation de comptes d'utilisateurs, exfiltration des données, annulation de réservations et autres : les conséquences auraient pu être graves pour Booking.com, touché par des failles de sécurité qui ont été, depuis leur découverte, fort heureusement corrigées.

La plateforme de protection des API Salt Security a dévoilé ce jeudi 2 mars un rapport mettant en cause la sécurité du site de réservation d'hébergement Booking.com, pointant du doigt « de nombreuses failles » qui auraient pu affecter en masse les utilisateurs se connectant à la plateforme depuis leur compte Facebook. Si les failles ont été corrigées, rien ne garantit cependant qu'elles n'aient pas été exploitées.

Des vulnérabilités détectées dans le système d'authentification permettant à une application de vous connecter à Booking.com

Les vulnérabilités détectées sur Booking ont été décelées dans l'implémentation du protocole Open Authorization (OAuth) que le site utilise et qui permet à un utilisateur de donner l'autorisation à une application tierce d'accéder à ses données. Cela permet ainsi de l'aider à s'authentifier, en un clic, sur un autre site, comme lorsque vous passez par exemple par votre compte Google ou Apple pour vous connecter sur Epic Games, Le Monde ou autres.

Ces failles pouvaient avoir de graves conséquences pour les utilisateurs souhaitant se connecter sur Booking via leur compte Facebook. Les erreurs de configuration de la fonctionnalité OAuth auraient en effet pu conduire à des usurpations de comptes clients, mais aussi à la compromission des serveurs.

Booking.com page connexion facebook © Clubic
Le bouton Facebook lié au protocole OAuth sur Booking.com © Capture d'écran Clubic

Cette dernière aurait pu causer une fuite (par exfiltration) de données personnelles et autres données sensibles stockées en interne par les sites, ou bien carrément exécuter des actions à la place du client, on pense notamment à une réservation, une annulation de réservation ou à la réservation d'un moyen de transport.

Des millions de victimes potentielles

Salt Labs rappelle que si le protocole OAuth offre une expérience de grande simplicité aux utilisateurs, il nécessite un back-end technique plutôt délicat, qui peut donner lieu à des failles exploitables. En manipulant la séquence OAuth sur Booking.com, les cyberexperts ont pu pirater des sessions et voler des comptes, pouvant dérober leurs données et agir à la place des utilisateurs.

Au vu de la popularité toujours très importante de Facebook, on peut évaluer le nombre potentiel de victimes à plusieurs millions. La liste des utilisateurs un temps exposés à ces risques ne se limite pas à Booking.com. Par exemple, le site Kayak.com est détenu par la même holding et permet aux utilisateurs de se connecter à la plateforme grâce à leurs identifiants Booking, ce qui les expose aux mêmes conséquences. Une fois les failles signalées à l'entreprise néerlandaise, les vulnérabilités ont rapidement été corrigées, insistent les équipes de Salt Security.

A découvrir en vidéo

Soyez toujours courtois dans vos commentaires.
Respectez le réglement de la communauté.
4
5
jvachez
Si je me souviens bien il faut saisir un numéro de CB à chaque réservation donc les risques sont limités.
norwy
Sécurité et Facebook, ça fait 2
zoup01
Pas sûr, avec booking ( comme avec bien d’autres sites, Amazon, sncf…), tu as la possibilité d’enregistrer ton numéro de carte bancaire, donc tu peux faire une réservation sans avoir à le saisir à nouveau.<br /> Je passe régulièrement avec eux pour des réservations d’hôtels, mais je ne connais pas Facebook et je n’ai jamais autorisé l’enregistrement de mon numéro de carte visa.
Laurent_Marandet
Il faut préférer les sites des hôtels en direct, même si c’est au même prix que Booking car celui-ci est un vampire qui pompe 30% de commission aux petits hôtels.
jvachez
Non au contraire il faut privilégier Booking, en cas de problème ça peut faire une protection supplémentaire.
Voir tous les messages sur le forum

Derniers actualités

Remise exceptionnelle sur ce pack avec Google Pixel 6a et Chromecast Google TV HD !
Un moddeur lance ChatGPT sur un PC vieux de 40 ans
E3 2023 : Ubisoft abandonne à son tour, le salon déjà condamné ?
Amazon fête le Printemps et fait chuter le prix du moniteur Samsung Odyssey G5
Après Forspoken, au tour de Diablo IV de profiter de DirectStorage ?
Zelda Tears of the Kingdom : enfin une vraie séquence de gameplay !
Prêt à créer votre site ? Profitez des offres hébergement web d'Hostinger dès maintenant
Cette barre de son Samsung est 150 € moins chère pendant les ventes flash Amazon
Pour les ventes flash de Printemps, Amazon brade ses appareils connectés
iOS 16.4 est là : qu'est-ce qui change sur votre iPhone ?
Haut de page